Public exploitation

Exploit catalog

Every public exploit we catalog, in one index. Search by CVE, exploit name or technology — and see, right beside it, what the flaw is actually worth: severity, exploitation probability, and whether it’s already under attack.

71,836cataloged exploits
32,133CVEs with public exploitation
1,932lab-tested
19,967 exploits
Referência
CVE-2026-6941
radare2 < 6.1.4 Project Notes Path Traversal via Symlink
13RISK
open
Referência
CVE-2026-6940
radare2 < 6.1.4 Project Deletion Path Traversal Directory Deletion
13RISK
open
Referência
CVE-2026-25874
LeRobot Unsafe Deserialization Remote Code Execution via gRPC
53RISK
open
Referência
CVE-2026-23751
Kofax Capture 6.0.0.0 Unauthenticated File Read/Write & SMB Coercion via .NET Remoting
48RISK
open
Referência
CVE-2026-41460
SocialEngine <= 7.8.0 SQL Injection via activity/index/get-memberall
48RISK
open
Referência
CVE-2026-4512
WP reCaptcha by WebDesignBy < 2.0 – Admin+ Stored XSS
28RISK
open
Referência
CVE-2026-4106
HT Mega < 3.0.7 – Unauthenticated PII Disclosure
48RISK
open
Referência
CVE-2026-6878
ByteDance verl grader.py math_equal sandbox
33RISK
open
Referência
CVE-2026-6874
ericc-ch copilot-api Header token dns rebinding
33RISK
open
Referência
CVE-2026-40517
radare2 < 6.1.4 Command Injection via PDB Parser Symbol Names
41RISK
open
Referência
CVE-2026-34413
Xerte Online Toolkits Missing Authentication via connector.php
56RISK
open
Referência
CVE-2026-34415
Xerte Online Toolkits File Upload RCE via elfinder Connector
63RISK
open
Referência
CVE-2026-9360
Edimax EW-7438RPn POST Request formwlencrypt24g buffer overflow
41RISK
open
Referência
CVE-2026-9359
Edimax EW-7438RPn POST Request formHwSet command injection
33RISK
open
Referência
CVE-2026-9358
postcss-selector-parser AST Serialization container.js toString recursion
33RISK
open
Referência
CVE-2026-9355
SourceCodester Hospitals Patient Records Management System Master.php save_patient_history sql injection
33RISK
open
Referência
CVE-2026-9354
NousResearch hermes-agent Slack Agent/Mattermost Agent escape output
33RISK
open
Referência
CVE-2026-9353
NousResearch hermes-agent Skills Guard Multi-Word Prompt skills_guard.py injection
33RISK
open
Referência
CVE-2026-9352
NousResearch hermes-agent Messaging Gateway local.py _make_run_env information disclosure
33RISK
open
Referência
CVE-2026-9351
NousResearch hermes-agent read_file Tool file_tools.py _is_blocked_device path traversal
33RISK
open
Referência
CVE-2026-9350
NousResearch hermes-agent Batch Runner approval.py check_all_command_guards authorization
33RISK
open
Referência
CVE-2026-9349
calcom cal.diy Generic React API bookings-single-view.getServerSideProps.tsx getServerSideProps information disclosure
33RISK
open
Referência
CVE-2026-9348
Edimax EW-7438RPn webs mp stack-based overflow
41RISK
open
Referência
CVE-2026-9347
Edimax EW-7438RPn webs formWizSurvey os command injection
33RISK
open
Referência
CVE-2026-6799
Comfast CF-N1-S Endpoint mbox-config command injection
33RISK
open
Referência
CVE-2026-6745
Bagisto Custom Scripts cross site scripting
33RISK
open
Referência
CVE-2026-41456
Bludit CMS Reflected XSS via Search Plugin
33RISK
open
Referência
CVE-2026-6744
Bagisto Downloadable Link copy server-side request forgery
33RISK
open
Referência
CVE-2026-6743
WebSystems WebTOTUM Calendar cross site scripting
33RISK
open
Referência
CVE-2019-25714
Seeyon Office Anywhere (OA) A8 Unauthenticated Arbitrary File Write via htmlofficeservlet
48RISK
open

We index only the public link to the proof of concept — we never host or redistribute exploitation code. Sources: PoC-in-GitHub, Exploit-DB, Nuclei, Metasploit and VulnCheck XDB. A public PoC existing does not mean the flaw is exploitable in your environment.