← All tracked CVEs
Updated 05:00
Low severity
Low90d SLAOur service-level agreement (SLA) gives a low vulnerability a fix within 90 days of publication. 53 CVEs are tracked here: open, or fixed in the last 30 days.
| CVE | Status | Summary | Release | Clock started | Deadline | Fixed | Time to fix |
|---|---|---|---|---|---|---|---|
| Open | PostgreSQL ECPG integer underflow enables DoS via bytea without prefix; client memory overwrite | secure-packages-rolling | Aug 24, 2026 | Nov 22, 2026 | — | — | |
| Open | PostgreSQL ALTER TABLE ALTER TYPE misassigns stats ownership, enabling unauthorized DROP/ALTER STATISTICS | secure-packages-rolling | Aug 24, 2026 | Nov 22, 2026 | — | — | |
| Open | PostgreSQL amcheck EXECUTE privilege allows arbitrary function execution as expression index owners | secure-packages-rolling | Aug 24, 2026 | Nov 22, 2026 | — | — | |
| Open | PostgreSQL ALTER TABLE ALTER TYPE misassigns stats ownership, allowing unauthorized DROP/ALTER | secure-packages-26.05 | Aug 25, 2026 | Nov 23, 2026 | — | — | |
| Open | PostgreSQL amcheck untrusted search_path permits arbitrary function execution via expression indexes in versions before 18.5/16.15/15.19/14.24 | secure-packages-26.05 | Aug 25, 2026 | Nov 23, 2026 | — | — | |
| Open | PostgreSQL ECPG integer underflow: client DoS via missing bytea prefix; pre-18.5/17.11/16.15/15.19/14.24 | secure-packages-26.05 | Aug 25, 2026 | Nov 23, 2026 | — | — | |
| Open | PostgreSQL amcheck untrusted search_path enables privilege escalation via expression indexes; affects <18.5/16.15/15.19/14.24 | secure-packages-25.11 | Aug 25, 2026 | Nov 23, 2026 | — | — | |
| Open | PostgreSQL ALTER TABLE ALTER TYPE reassigns stats ownership, enabling unauthorized DROP/ALTER; pre-18.5/17.11/16.15/15.19/14.24 | secure-packages-25.11 | Aug 25, 2026 | Nov 23, 2026 | — | — | |
| Open | Server-admin triggered PostgreSQL ECPG integer underflow DoS via malformed bytea; pre-18.5/17.11/16.15/15.19/14.24 | secure-packages-25.11 | Aug 25, 2026 | Nov 23, 2026 | — | — | |
| Fixed within SLA | Chrome pre-151.0.7922.169 GPU uninitialized resource leaks memory outside sandbox via crafted HTML | secure-packages-rolling | Aug 24, 2026 | Nov 22, 2026 | Aug 25, 2026 | 1 day | |
| Fixed within SLA | Chrome GPU uninitialized resource allows memory read outside sandbox post-renderer compromise (pre-151.0.7922.169) | secure-packages-26.05 | Aug 25, 2026 | Nov 23, 2026 | Aug 25, 2026 | same day | |
| Fixed within SLA | secure-packages-rolling | Jun 15, 2026 | Sep 13, 2026 | Aug 18, 2026 | 63 days | ||
| Fixed within SLA | Chrome GPU integer overflow allowed cross-origin data leak via crafted page (pre-151.0.7922.109) | secure-packages-26.05 | Aug 11, 2026 | Nov 9, 2026 | Aug 11, 2026 | same day | |
| Fixed within SLA | Skia uninitialized use in Chrome <151.0.7922.109 enables cross-origin data leak after renderer compromise | secure-packages-26.05 | Aug 11, 2026 | Nov 9, 2026 | Aug 11, 2026 | same day | |
| Fixed within SLA | Uninitialized use in Skia allows cross-origin data leak in Chrome before 151.0.7922.109 after renderer compromise | secure-packages-26.05 | Aug 11, 2026 | Nov 9, 2026 | Aug 11, 2026 | same day | |
| Fixed within SLA | Chrome GPU integer overflow allowed compromised renderer to leak cross-origin data pre-151.0.7922.109 | secure-packages-25.11 | Aug 10, 2026 | Nov 8, 2026 | Aug 11, 2026 | 1 day | |
| Fixed within SLA | Chrome <151.0.7922.109 Skia uninitialized use leaks cross-origin data via crafted HTML | secure-packages-25.11 | Aug 10, 2026 | Nov 8, 2026 | Aug 11, 2026 | 1 day | |
| Fixed within SLA | Skia uninitialized use leaks cross-origin data in Chrome <151.0.7922.109 via crafted HTML | secure-packages-25.11 | Aug 10, 2026 | Nov 8, 2026 | Aug 11, 2026 | 1 day | |
| Fixed within SLA | Chrome <151.0.7922.109 GPU integer overflow leaks cross-origin data; requires renderer compromise | secure-packages-rolling | Aug 10, 2026 | Nov 8, 2026 | Aug 11, 2026 | 1 day | |
| Fixed within SLA | Skia uninitialized use in Chrome <151.0.7922.109 leaks cross-origin data after renderer compromise via crafted HTML | secure-packages-rolling | Aug 10, 2026 | Nov 8, 2026 | Aug 11, 2026 | 1 day | |
| Fixed within SLA | Chrome <151.0.7922.109 Skia uninitialized use leaks cross-origin data post-renderer compromise | secure-packages-rolling | Aug 10, 2026 | Nov 8, 2026 | Aug 11, 2026 | 1 day | |
| Fixed within SLA | Chrome for iOS <151.0.7922.72 exposes process memory to local physical attacker | secure-packages-26.05 | Aug 4, 2026 | Nov 2, 2026 | Aug 4, 2026 | same day | |
| Fixed within SLA | Chrome Android USB policy flaw prior to 151.0.7922.72 leaks cross-origin data via compromised renderer | secure-packages-26.05 | Aug 4, 2026 | Nov 2, 2026 | Aug 4, 2026 | same day | |
| Fixed within SLA | Chrome Passwords <151.0.7922.72 cross-origin data leak via renderer-compromised crafted HTML | secure-packages-26.05 | Aug 4, 2026 | Nov 2, 2026 | Aug 4, 2026 | same day | |
| Fixed within SLA | Chrome Android <151.0.7922.72 cross-origin data leak via crafted HTML, local attacker | secure-packages-26.05 | Aug 4, 2026 | Nov 2, 2026 | Aug 4, 2026 | same day | |
| Fixed within SLA | Chrome Android <151.0.7922.72 UI flaw enables cross-origin data leak via crafted page | secure-packages-26.05 | Aug 4, 2026 | Nov 2, 2026 | Aug 4, 2026 | same day | |
| Fixed within SLA | Low-severity CORS flaw in Chrome <151.0.7922.72 enables cross-origin leak via compromised renderer | secure-packages-26.05 | Aug 4, 2026 | Nov 2, 2026 | Aug 4, 2026 | same day | |
| Fixed within SLA | Chrome Linux Editing component leaks cross-origin data via crafted HTML prior to 151.0.7922.72 | secure-packages-26.05 | Aug 4, 2026 | Nov 2, 2026 | Aug 4, 2026 | same day | |
| Fixed within SLA | Android Chrome <151.0.7922.72: Omnibox spoofing via malicious local file; insufficient input validation | secure-packages-26.05 | Aug 4, 2026 | Nov 2, 2026 | Aug 4, 2026 | same day | |
| Fixed within SLA | Chrome for iOS <151.0.7922.72 cross-origin data leak via crafted HTML and UI gestures Medium severity | secure-packages-26.05 | Aug 4, 2026 | Nov 2, 2026 | Aug 4, 2026 | same day | |
| Fixed within SLA | Android Chrome Clipboard validation flaw prior to 151.0.7922.72 leaks cross-origin data locally | secure-packages-26.05 | Aug 4, 2026 | Nov 2, 2026 | Aug 4, 2026 | same day | |
| Fixed within SLA | Pre-151.0.7922.72 Chrome SVG flaw leaks cross-origin data via crafted HTML | secure-packages-26.05 | Aug 4, 2026 | Nov 2, 2026 | Aug 4, 2026 | same day | |
| Fixed within SLA | High-severity Chrome Passwords policy flaw leaks cross-origin data via compromised renderer (pre-151.0.7922.72) | secure-packages-26.05 | Aug 4, 2026 | Nov 2, 2026 | Aug 4, 2026 | same day | |
| Fixed within SLA | Chrome Passwords before 151.0.7922.72: cross-origin data leak via crafted HTML, UI gestures | secure-packages-26.05 | Aug 4, 2026 | Nov 2, 2026 | Aug 4, 2026 | same day | |
| Fixed within SLA | Chrome <151.0.7922.72 Skia cross-origin data leak via crafted HTML with compromised renderer | secure-packages-26.05 | Aug 4, 2026 | Nov 2, 2026 | Aug 4, 2026 | same day | |
| Fixed within SLA | Unbound unbound-control view_local_data(s) omits default-protected zones; protected queries leak to public DNS | secure-packages-rolling | Jul 27, 2026 | Oct 25, 2026 | Jul 29, 2026 | 2 days | |
| Fixed within SLA | Unbound 1.18–1.25 PROXYv2 computes DNS cookie from proxy IP, enabling off-path UDP spoofing | secure-packages-rolling | Jul 27, 2026 | Oct 25, 2026 | Jul 29, 2026 | 2 days | |
| Fixed within SLA | Unbound 1.6.0–1.25.1 DNSSEC wildcard replay causes cache poisoning on serve-expired | secure-packages-rolling | Jul 27, 2026 | Oct 25, 2026 | Jul 29, 2026 | 2 days | |
| Fixed within SLA | Unbound 1.13.2-1.25.1: harden-below-nxdomain off-by-one shadows stub/forward zones under DNSSEC | secure-packages-rolling | Jul 27, 2026 | Oct 25, 2026 | Jul 29, 2026 | 2 days | |
| Fixed within SLA | Unbound 1.16.2–1.25.1 A/AAAA glue ghost domain TTL extension via cache overwrite | secure-packages-rolling | Jul 27, 2026 | Oct 25, 2026 | Jul 29, 2026 | 2 days | |
| Fixed within SLA | Unbound 1.22–1.25.1 DoQ termination miscount inflates waiters, causing service degradation and silent drops | secure-packages-rolling | Jul 27, 2026 | Oct 25, 2026 | Jul 29, 2026 | 2 days | |
| Fixed within SLA | Unbound 1.6.0–1.25.1: unbound-control creates view local zones without defaults; protected queries leak | secure-packages-26.05 | Jul 27, 2026 | Oct 25, 2026 | Jul 29, 2026 | 2 days | |
| Fixed within SLA | Unbound PROXYv2 server cookie keyed to proxy, enabling off-path UDP cookie replay | secure-packages-26.05 | Jul 27, 2026 | Oct 25, 2026 | Jul 29, 2026 | 2 days | |
| Fixed within SLA | DNSSEC wildcard replay cache poisoning in Unbound 1.6.0–1.25.1 serve-expired path | secure-packages-26.05 | Jul 27, 2026 | Oct 25, 2026 | Jul 29, 2026 | 2 days | |
| Fixed within SLA | Unbound 1.13.2–1.25.1 harden-below-nxdomain off-by-one returns parent NXDOMAIN, shadowing stub/forward zones | secure-packages-26.05 | Jul 27, 2026 | Oct 25, 2026 | Jul 29, 2026 | 2 days | |
| Fixed within SLA | Unbound 1.16.2–1.25.1 A/AAAA glue bug extends ghost-domain window; CVE-2026-40622 variant | secure-packages-26.05 | Jul 27, 2026 | Oct 25, 2026 | Jul 29, 2026 | 2 days | |
| Fixed within SLA | Unbound 1.22–1.25.1 DoQ termination misaccounting inflates waiters, causing silent query drops | secure-packages-26.05 | Jul 27, 2026 | Oct 25, 2026 | Jul 29, 2026 | 2 days | |
| Fixed within SLA | Unbound control-created view local-zone tree lacks defaults; protected names resolve publicly | secure-packages-25.11 | Jul 27, 2026 | Oct 25, 2026 | Jul 29, 2026 | 2 days | |
| Fixed within SLA | Unbound harden-below-nxdomain off-by-one bypasses stub/forward zones via parent secure NXDOMAIN | secure-packages-25.11 | Jul 27, 2026 | Oct 25, 2026 | Jul 29, 2026 | 2 days | |
| Fixed within SLA | Unbound 1.16.2–1.25.1 ghost domain vuln extends A/AAAA glue TTL window, CVE-2026-40622 variant | secure-packages-25.11 | Jul 27, 2026 | Oct 25, 2026 | Jul 29, 2026 | 2 days |