CVE Database — Known Exploited Vulnerabilities & EPSS
CVEs enriched with CISA Known Exploited Vulnerabilities (KEV) status, EPSS exploit-prediction scores, and CVSS — sorted exploited-first, each page connecting the vulnerability to its detection rules, exploiting malware, threat actors, and related briefings.
Most exploited CVEs
- CVE-2014-0160 — OpenSSL Information Disclosure Vulnerability. The TLS and DTLS implementations in OpenSSL KEV · EPSS 100% · high
- CVE-2014-6271 — GNU Bourne-Again Shell (Bash) Arbitrary Code Execution Vulnerability. GNU Bash through 4.3 KEV · EPSS 100% · critical
- CVE-2015-1635 — Microsoft HTTP.sys Remote Code Execution Vulnerability. Microsoft HTTP protocol stack (HTT KEV · EPSS 100% · critical
- CVE-2017-5638 — Apache Struts Remote Code Execution Vulnerability. Apache Struts Jakarta Multipart parser KEV · EPSS 100% · critical
- CVE-2017-9841 — PHPUnit Command Injection Vulnerability. PHPUnit allows remote attackers to execute arbitr KEV · EPSS 100% · critical
- CVE-2018-13379 — Fortinet FortiOS SSL VPN Path Traversal Vulnerability. Fortinet FortiOS SSL VPN web portal KEV · EPSS 100% · critical
- CVE-2019-0708 — Microsoft Remote Desktop Services Remote Code Execution Vulnerability. Microsoft Remote De KEV · EPSS 100% · critical
- CVE-2019-11510 — Ivanti Pulse Connect Secure Arbitrary File Read Vulnerability. Ivanti Pulse Connect Secure KEV · EPSS 100% · critical
- CVE-2019-19781 — Citrix ADC, Gateway, and SD-WAN WANOP Appliance Code Execution Vulnerability. Citrix ADC, KEV · EPSS 100% · critical
- CVE-2020-5902 — F5 BIG-IP Traffic Management User Interface (TMUI) Remote Code Execution Vulnerability. F5 KEV · EPSS 100% · critical
- CVE-2021-1498 — Cisco HyperFlex HX Data Platform Command Injection Vulnerability. Cisco HyperFlex HX Insta KEV · EPSS 100% · critical
- CVE-2021-21985 — VMware vCenter Server Improper Input Validation Vulnerability. VMware vSphere Client conta KEV · EPSS 100% · critical
- CVE-2021-22005 — VMware vCenter Server File Upload Vulnerability. VMware vCenter Server contains a file upl KEV · EPSS 100% · critical
- CVE-2021-26084 — Atlassian Confluence Server and Data Center Object-Graph Navigation Language (OGNL) Inject KEV · EPSS 100% · critical
- CVE-2021-26086 — Atlassian Jira Server and Data Center Path Traversal Vulnerability. Atlassian Jira Server KEV · EPSS 100% · medium
- CVE-2021-26855 — Microsoft Exchange Server Remote Code Execution Vulnerability. Microsoft Exchange Server c KEV · EPSS 100% · critical
- CVE-2021-34473 — Microsoft Exchange Server Remote Code Execution Vulnerability. Microsoft Exchange Server c KEV · EPSS 100% · critical
- CVE-2021-35464 — ForgeRock Access Management (AM) Core Server Remote Code Execution Vulnerability. ForgeRoc KEV · EPSS 100% · critical
- CVE-2021-40438 — Apache HTTP Server-Side Request Forgery (SSRF). A crafted request uri-path can cause mod_p KEV · EPSS 100% · critical
- CVE-2021-44228 — Apache Log4j2 Remote Code Execution Vulnerability. Apache Log4j2 contains a vulnerability KEV · EPSS 100% · critical
- CVE-2022-26134 — Atlassian Confluence Server and Data Center Remote Code Execution Vulnerability. Atlassian KEV · EPSS 100% · critical
- CVE-2022-29464 — WSO2 Multiple Products Unrestrictive Upload of File Vulnerability. Multiple WSO2 products KEV · EPSS 100% · critical
- CVE-2023-0669 — Fortra GoAnywhere MFT Remote Code Execution Vulnerability. Fortra (formerly, HelpSystems) KEV · EPSS 100% · high
- CVE-2023-1389 — TP-Link Archer AX-21 Command Injection Vulnerability. TP-Link Archer AX-21 contains a comm KEV · EPSS 100% · high
- CVE-2023-1671 — Sophos Web Appliance Command Injection Vulnerability. Sophos Web Appliance contains a comm KEV · EPSS 100% · critical
- CVE-2023-22518 — Atlassian Confluence Data Center and Server Improper Authorization Vulnerability. Atlassia KEV · EPSS 100% · critical
- CVE-2023-27350 — PaperCut MF/NG Improper Access Control Vulnerability. PaperCut MF/NG contains an improper KEV · EPSS 100% · critical
- CVE-2023-32315 — Ignite Realtime Openfire Path Traversal Vulnerability. Ignite Realtime Openfire contains a KEV · EPSS 100% · high
- CVE-2023-35078 — Ivanti Endpoint Manager Mobile Authentication Bypass Vulnerability. Ivanti Endpoint Manage KEV · EPSS 100% · critical
- CVE-2023-35082 — Ivanti Endpoint Manager Mobile (EPMM) and MobileIron Core Authentication Bypass Vulnerabil KEV · EPSS 100% · critical
- CVE-2023-44487 — HTTP/2 Rapid Reset Attack Vulnerability. HTTP/2 contains a rapid reset vulnerability that KEV · EPSS 100% · high
- CVE-2023-4966 — Citrix NetScaler ADC and NetScaler Gateway Buffer Overflow Vulnerability. Citrix NetScaler KEV · EPSS 100% · critical
- CVE-2024-21887 — Ivanti Connect Secure and Policy Secure Command Injection Vulnerability. Ivanti Connect Se KEV · EPSS 100% · critical
- CVE-2024-21893 — Ivanti Connect Secure, Policy Secure, and Neurons Server-Side Request Forgery (SSRF) Vulne KEV · EPSS 100% · high
- CVE-2024-23897 — Jenkins Command Line Interface (CLI) Path Traversal Vulnerability. Jenkins Command Line In KEV · EPSS 100% · critical
- CVE-2024-3400 — Palo Alto Networks PAN-OS Command Injection Vulnerability. Palo Alto Networks PAN-OS Globa KEV · EPSS 100% · critical
- CVE-2012-1823 — PHP-CGI Query String Parameter Vulnerability. sapi/cgi/cgi_main.c in PHP, when configured KEV · EPSS 100% · critical
- CVE-2013-2251 — Apache Struts Improper Input Validation Vulnerability. Apache Struts allows remote attacke KEV · EPSS 100% · critical
- CVE-2017-7921 — Hikvision Multiple Products Improper Authentication Vulnerability. Multiple Hikvision prod KEV · EPSS 100% · critical
- CVE-2020-14882 — Oracle WebLogic Server Remote Code Execution Vulnerability. Oracle WebLogic Server contain KEV · EPSS 100% · critical
- CVE-2024-3273 — D-Link Multiple NAS Devices Command Injection Vulnerability. D-Link DNS-320L, DNS-325, DNS KEV · EPSS 100% · high
- CVE-2019-16920 — D-Link Multiple Routers Command Injection Vulnerability. Multiple D-Link routers contain a KEV · EPSS 100% · critical
- CVE-2022-22954 — VMware Workspace ONE Access and Identity Manager Server-Side Template Injection Vulnerabil KEV · EPSS 100% · critical
- CVE-2025-3248 — Langflow Missing Authentication Vulnerability. Langflow contains a missing authentication KEV · EPSS 100% · critical
- CVE-2022-44877 — CWP Control Web Panel OS Command Injection Vulnerability. CWP Control Web Panel (formerly KEV · EPSS 100% · critical
- CVE-2017-10271 — Oracle Corporation WebLogic Server Remote Code Execution Vulnerability. Oracle Corporation KEV · EPSS 100% · high
- CVE-2018-7600 — Drupal Core Remote Code Execution Vulnerability. Drupal Core contains a remote code execut KEV · EPSS 100% · critical
- CVE-2020-8515 — Multiple DrayTek Vigor Routers Web Management Page Vulnerability. DrayTek Vigor3900, Vigor KEV · EPSS 100% · critical
- CVE-2020-3452 — Cisco ASA and FTD Read-Only Path Traversal Vulnerability. Cisco Adaptive Security Applianc KEV · EPSS 100% · high
- CVE-2021-41773 — Apache HTTP Server Path Traversal Vulnerability. Apache HTTP Server contains a path traver KEV · EPSS 100% · critical
- CVE-2018-11776 — Apache Struts Remote Code Execution Vulnerability. Apache Struts contains a vulnerability KEV · EPSS 100% · high
- CVE-2024-27199 — JetBrains TeamCity Relative Path Traversal Vulnerability. JetBrains TeamCity contains a re KEV · EPSS 100% · high
- CVE-2024-34102 — Adobe Commerce and Magento Open Source Improper Restriction of XML External Entity Referen KEV · EPSS 100% · critical
- CVE-2017-12617 — Apache Tomcat Remote Code Execution Vulnerability. When running Apache Tomcat, it is possi KEV · EPSS 100% · high
- CVE-2021-34523 — Microsoft Exchange Server Privilege Escalation Vulnerability. Microsoft Exchange Server co KEV · EPSS 100% · critical
- CVE-2023-29300 — Adobe ColdFusion Deserialization of Untrusted Data Vulnerability. Adobe ColdFusion contain KEV · EPSS 100% · critical
- CVE-2024-4577 — PHP-CGI OS Command Injection Vulnerability. PHP, specifically Windows-based PHP used in CG KEV · EPSS 100% · critical
- CVE-2024-7593 — Ivanti Virtual Traffic Manager Authentication Bypass Vulnerability. Ivanti Virtual Traffic KEV · EPSS 100% · critical
- CVE-2019-9670 — Synacor Zimbra Collaboration Suite (ZCS) Improper Restriction of XML External Entity Refer KEV · EPSS 100% · critical
- CVE-2020-9054 — Zyxel Multiple NAS Devices OS Command Injection Vulnerability. Multiple Zyxel network-atta KEV · EPSS 100% · critical
- CVE-2023-46805 — Ivanti Connect Secure and Policy Secure Authentication Bypass Vulnerability. Ivanti Connec KEV · EPSS 100% · high
- CVE-2022-40684 — Fortinet Multiple Products Authentication Bypass Vulnerability. Fortinet FortiOS, FortiPro KEV · EPSS 100% · critical
- CVE-2023-22527 — Atlassian Confluence Data Center and Server Template Injection Vulnerability. Atlassian Co KEV · EPSS 100% · critical
- CVE-2024-45195 — Apache OFBiz Forced Browsing Vulnerability. Apache OFBiz contains a forced browsing vulner KEV · EPSS 100% · high
- CVE-2021-22204 — ExifTool Remote Code Execution Vulnerability. Improper neutralization of user data in the KEV · EPSS 100% · medium
- CVE-2021-20090 — Arcadyan Buffalo Firmware Path Traversal Vulnerability. Arcadyan Buffalo firmware contains KEV · EPSS 100% · critical
- CVE-2023-42793 — JetBrains TeamCity Authentication Bypass Vulnerability. JetBrains TeamCity contains an aut KEV · EPSS 100% · critical
- CVE-2024-24919 — Check Point Quantum Security Gateways Information Disclosure Vulnerability. Check Point Qu KEV · EPSS 100% · high
- CVE-2021-45046 — Apache Log4j2 Deserialization of Untrusted Data Vulnerability. Apache Log4j2 contains a de KEV · EPSS 100% · critical
- CVE-2014-8361 — Realtek SDK Improper Input Validation Vulnerability. Realtek SDK contains an improper inpu KEV · EPSS 100% · critical
- CVE-2025-0282 — Ivanti Connect Secure, Policy Secure, and ZTA Gateways Stack-Based Buffer Overflow Vulnera KEV · EPSS 100% · critical
- CVE-2012-0158 — Microsoft MSCOMCTL.OCX Remote Code Execution Vulnerability. Microsoft MSCOMCTL.OCX contain KEV · EPSS 100% · high
- CVE-2022-41082 — Microsoft Exchange Server Remote Code Execution Vulnerability. Microsoft Exchange Server c KEV · EPSS 100% · high
- CVE-2020-25506 — D-Link DNS-320 Device Command Injection Vulnerability. D-Link DNS-320 device contains a co KEV · EPSS 100% · critical
- CVE-2022-47986 — IBM Aspera Faspex Code Execution Vulnerability. IBM Aspera Faspex could allow a remote att KEV · EPSS 100% · critical
- CVE-2024-4879 — ServiceNow Improper Input Validation Vulnerability. ServiceNow Utah, Vancouver, and Washin KEV · EPSS 100% · critical
- CVE-2020-0688 — Microsoft Exchange Server Validation Key Remote Code Execution Vulnerability. Microsoft Ex KEV · EPSS 100% · high
- CVE-2019-2725 — Oracle WebLogic Server, Injection. Injection vulnerability in the Oracle WebLogic Server c KEV · EPSS 100% · critical
- CVE-2021-42013 — Apache HTTP Server Path Traversal Vulnerability. Apache HTTP Server contains a path traver KEV · EPSS 100% · critical
- CVE-2019-10149 — Exim Mail Transfer Agent (MTA) Improper Input Validation. Improper validation of recipient KEV · EPSS 100% · critical
- CVE-2024-1709 — ConnectWise ScreenConnect Authentication Bypass Vulnerability. ConnectWise ScreenConnect c KEV · EPSS 100% · critical
- CVE-2022-1388 — F5 BIG-IP Missing Authentication Vulnerability. F5 BIG-IP contains a missing authenticatio KEV · EPSS 100% · critical
- CVE-2024-38475 — Apache HTTP Server Improper Escaping of Output Vulnerability. Apache HTTP Server contains KEV · EPSS 100% · critical
- CVE-2022-41040 — Microsoft Exchange Server Server-Side Request Forgery Vulnerability. Microsoft Exchange Se KEV · EPSS 100% · high
- CVE-2024-29824 — Ivanti Endpoint Manager (EPM) SQL Injection Vulnerability. Ivanti Endpoint Manager (EPM) c KEV · EPSS 100% · high
- CVE-2018-15961 — Adobe ColdFusion Unrestricted File Upload Vulnerability. Adobe ColdFusion contains an unre KEV · EPSS 100% · critical
- CVE-2023-38035 — Ivanti Sentry Authentication Bypass Vulnerability. Ivanti Sentry, formerly known as Mobile KEV · EPSS 100% · critical
- CVE-2025-31161 — CrushFTP Authentication Bypass Vulnerability. CrushFTP contains an authentication bypass v KEV · EPSS 100% · critical
- CVE-2021-27065 — Microsoft Exchange Server Remote Code Execution Vulnerability. Microsoft Exchange Server c KEV · EPSS 100% · high
- CVE-2017-11882 — Microsoft Office Memory Corruption Vulnerability. Microsoft Office contains a memory corru KEV · EPSS 100% · high
- CVE-2025-24813 — Apache Tomcat Path Equivalence Vulnerability. Apache Tomcat contains a path equivalence vu KEV · EPSS 100% · critical
- CVE-2018-10562 — Dasan GPON Routers Command Injection Vulnerability. Dasan GPON Routers contain an authenti KEV · EPSS 100% · critical
- CVE-2021-3129 — Laravel Ignition File Upload Vulnerability. Laravel Ignition contains a file upload vulner KEV · EPSS 100% · critical
- CVE-2020-10189 — Zoho ManageEngine Desktop Central File Upload Vulnerability. Zoho ManageEngine Desktop Cen KEV · EPSS 100% · critical
- CVE-2014-7169 — GNU Bourne-Again Shell (Bash) Arbitrary Code Execution Vulnerability. GNU Bash through 4.3 KEV · EPSS 100% · critical
- CVE-2015-3113 — Adobe Flash Player Heap-Based Buffer Overflow Vulnerability. Heap-based buffer overflow vu KEV · EPSS 100% · critical
- CVE-2022-30525 — Zyxel Multiple Firewalls OS Command Injection Vulnerability. A command injection vulnerabi KEV · EPSS 100% · critical
- CVE-2022-35405 — Zoho ManageEngine Multiple Products Remote Code Execution Vulnerability. Zoho ManageEngine KEV · EPSS 100% · critical
- CVE-2025-5777 — Citrix NetScaler ADC and Gateway Out-of-Bounds Read Vulnerability. Citrix NetScaler ADC an KEV · EPSS 100% · critical
- CVE-2022-22963 — VMware Tanzu Spring Cloud Function Remote Code Execution Vulnerability. When using routing KEV · EPSS 100% · critical