Your dependencies cross-checked against the OSV vulnerability database.
-
Worth fixing RUSTSEC-2026-0007 Integer overflow in `BytesMut::reserve`
/workdirs/scan-63aa6c85-74d1-418c-a0c0-0c97e886d6e3/extractous-core/Cargo.lock
A package you depend on has a known security hole (CVE-2026-25541). Fix: Update that package to its patched version.
-
Worth fixing RUSTSEC-2025-0004 ssl::select_next_proto use after free
/workdirs/scan-63aa6c85-74d1-418c-a0c0-0c97e886d6e3/extractous-core/Cargo.lock
A package you depend on has a known security hole (CVE-2025-24898). Fix: Update that package to its patched version.
-
Worth fixing RUSTSEC-2025-0022 Use-After-Free in `Md::fetch` and `Cipher::fetch`
/workdirs/scan-63aa6c85-74d1-418c-a0c0-0c97e886d6e3/extractous-core/Cargo.lock
A package you depend on has a known security hole. Fix: Update that package to its patched version.
-
Worth fixing GHSA-8c75-8mhr-p7r9 rust-openssl has incorrect bounds assertion in aes key wrap
/workdirs/scan-63aa6c85-74d1-418c-a0c0-0c97e886d6e3/extractous-core/Cargo.lock
A package you depend on has a known security hole (CVE-2026-41678). Fix: Update that package to its patched version.
-
Worth fixing GHSA-ghm9-cr32-g9qj rust-openssl: rustMdCtxRef::digest_final() writes past caller buffer with no length check
/workdirs/scan-63aa6c85-74d1-418c-a0c0-0c97e886d6e3/extractous-core/Cargo.lock
A package you depend on has a known security hole (CVE-2026-41681). Fix: Update that package to its patched version.
-
Worth fixing GHSA-hppc-g8h3-xhp3 rust-openssl: Unchecked callback length in PSK/cookie trampolines leaks adjacent memory to peer
/workdirs/scan-63aa6c85-74d1-418c-a0c0-0c97e886d6e3/extractous-core/Cargo.lock
A package you depend on has a known security hole (CVE-2026-41898). Fix: Update that package to its patched version.
-
Worth fixing GHSA-phqj-4mhp-q6mq rust-openssl: Potential out-of-bounds write in `CipherCtxRef::cipher_update_inplace` for AES-KW-PAD ciphers
/workdirs/scan-63aa6c85-74d1-418c-a0c0-0c97e886d6e3/extractous-core/Cargo.lock
A package you depend on has a known security hole (CVE-2026-45784). Fix: Update that package to its patched version.
-
Worth fixing GHSA-pqf5-4pqq-29f5 rust-openssl: Deriver::derive and PkeyCtxRef::derive can overflow short buffers on OpenSSL 1.1.1
/workdirs/scan-63aa6c85-74d1-418c-a0c0-0c97e886d6e3/extractous-core/Cargo.lock
A package you depend on has a known security hole (CVE-2026-41676). Fix: Update that package to its patched version.
-
Worth fixing GHSA-xp3w-r5p5-63rr rust-openssl has undefined behavior in X509Ref::ocsp_responders for certificates with non-UTF-8 OCSP URLs
/workdirs/scan-63aa6c85-74d1-418c-a0c0-0c97e886d6e3/extractous-core/Cargo.lock
A package you depend on has a known security hole (CVE-2026-42327). Fix: Update that package to its patched version.
-
Worth fixing GHSA-xv59-967r-8726 rust-openssl vulnerable to heap buffer overflow when encrypting with AES key-wrap-with-padding
/workdirs/scan-63aa6c85-74d1-418c-a0c0-0c97e886d6e3/extractous-core/Cargo.lock
A package you depend on has a known security hole (CVE-2026-44662). Fix: Update that package to its patched version.
-
Worth fixing RUSTSEC-2026-0194 Quadratic run time when checking a start tag for duplicate attribute names
/workdirs/scan-63aa6c85-74d1-418c-a0c0-0c97e886d6e3/extractous-core/Cargo.lock
A package you depend on has a known security hole. Fix: Update that package to its patched version.
-
Worth fixing RUSTSEC-2026-0195 Unbounded namespace-declaration allocation in `NsReader` enables memory-exhaustion denial of service
/workdirs/scan-63aa6c85-74d1-418c-a0c0-0c97e886d6e3/extractous-core/Cargo.lock
A package you depend on has a known security hole. Fix: Update that package to its patched version.
-
Worth fixing RUSTSEC-2025-0009 Some AES functions may panic when overflow checking is enabled.
/workdirs/scan-63aa6c85-74d1-418c-a0c0-0c97e886d6e3/extractous-core/Cargo.lock
A package you depend on has a known security hole (CVE-2025-4432). Fix: Update that package to its patched version.
-
Worth fixing RUSTSEC-2024-0399 rustls network-reachable panic in `Acceptor::accept`
/workdirs/scan-63aa6c85-74d1-418c-a0c0-0c97e886d6e3/extractous-core/Cargo.lock
A package you depend on has a known security hole (CVE-2024-11738). Fix: Update that package to its patched version.
-
Worth fixing RUSTSEC-2026-0049 CRLs not considered authoritative by Distribution Point due to faulty matching logic
/workdirs/scan-63aa6c85-74d1-418c-a0c0-0c97e886d6e3/extractous-core/Cargo.lock
A package you depend on has a known security hole. Fix: Update that package to its patched version.
-
Worth fixing RUSTSEC-2026-0104 Reachable panic in certificate revocation list parsing
/workdirs/scan-63aa6c85-74d1-418c-a0c0-0c97e886d6e3/extractous-core/Cargo.lock
A package you depend on has a known security hole. Fix: Update that package to its patched version.
-
Worth fixing RUSTSEC-2026-0067 `unpack_in` can chmod arbitrary directories by following symlinks
/workdirs/scan-63aa6c85-74d1-418c-a0c0-0c97e886d6e3/extractous-core/Cargo.lock
A package you depend on has a known security hole (CVE-2026-33056). Fix: Update that package to its patched version.
-
Worth fixing RUSTSEC-2026-0068 tar-rs incorrectly ignores PAX size headers if header size is nonzero
/workdirs/scan-63aa6c85-74d1-418c-a0c0-0c97e886d6e3/extractous-core/Cargo.lock
A package you depend on has a known security hole (CVE-2026-33055). Fix: Update that package to its patched version.
-
Worth fixing RUSTSEC-2026-0009 Denial of Service via Stack Exhaustion
/workdirs/scan-63aa6c85-74d1-418c-a0c0-0c97e886d6e3/extractous-core/Cargo.lock
A package you depend on has a known security hole (CVE-2026-25727). Fix: Update that package to its patched version.
-
Worth fixing RUSTSEC-2025-0168 Incorrect path canonicalization during Archive Extraction Leading to Arbitrary File Write
/workdirs/scan-63aa6c85-74d1-418c-a0c0-0c97e886d6e3/extractous-core/Cargo.lock
A package you depend on has a known security hole (CVE-2025-29787). Fix: Update that package to its patched version.
-
Minor GHSA-xmgf-hq76-4vx2 rust-opennssl has an Out-of-bounds read in PEM password callback when returning an oversized length
/workdirs/scan-63aa6c85-74d1-418c-a0c0-0c97e886d6e3/extractous-core/Cargo.lock
A package you depend on has a known security hole (CVE-2026-41677). Fix: Update that package to its patched version.
-
Minor RUSTSEC-2026-0098 Name constraints for URI names were incorrectly accepted
/workdirs/scan-63aa6c85-74d1-418c-a0c0-0c97e886d6e3/extractous-core/Cargo.lock
A package you depend on has a known security hole. Fix: Update that package to its patched version.
-
Minor RUSTSEC-2026-0099 Name constraints were accepted for certificates asserting a wildcard name
/workdirs/scan-63aa6c85-74d1-418c-a0c0-0c97e886d6e3/extractous-core/Cargo.lock
A package you depend on has a known security hole. Fix: Update that package to its patched version.
-
Minor RUSTSEC-2025-0023 Broadcast channel calls clone in parallel, but does not require `Sync`
/workdirs/scan-63aa6c85-74d1-418c-a0c0-0c97e886d6e3/extractous-core/Cargo.lock
A package you depend on has a known security hole. Fix: Update that package to its patched version.
-
FYI RUSTSEC-2026-0204 Invalid pointer dereference in `fmt::Pointer` impl for `Atomic` and `Shared` when the underlying pointer is invalid
/workdirs/scan-63aa6c85-74d1-418c-a0c0-0c97e886d6e3/extractous-core/Cargo.lock
A package you depend on has a known security hole. Fix: Update that package to its patched version.