Known exploited
CISA KEV
Disputed
No
Stale source
No
Conflicts
1

Preserved source conflicts

No provider value was silently selected as the winner.

affected · 5 assertions

{"product":"trivy-action","vendor":"aquasecurity","versions":[{"status":"affected","version":"< 0.35.0"}]}

  • cve_program_cvelist_v5affected
    urn:baitaphish:normalized-source-record:v2:1532e507f7c9c0849f6228a1bde754c28613dc1bf4389be698897dca549f5b57 · sha256:bcd925b8720dfc63… · /containers/cna/affected/1

{"product":"LiteLLM","vendor":"BerriAI","versions":[{"status":"affected","version":">= 1.82.7, <= 1.82.8"}]}

  • cve_program_cvelist_v5affected
    urn:baitaphish:normalized-source-record:v2:1532e507f7c9c0849f6228a1bde754c28613dc1bf4389be698897dca549f5b57 · sha256:bcd925b8720dfc63… · /containers/cna/affected/3

{"product":"trivy","vendor":"aquasecurity","versions":[{"status":"affected","version":"= 0.69.4"}]}

  • cve_program_cvelist_v5affected
    urn:baitaphish:normalized-source-record:v2:1532e507f7c9c0849f6228a1bde754c28613dc1bf4389be698897dca549f5b57 · sha256:bcd925b8720dfc63… · /containers/cna/affected/2

{"product":"telnyx","vendor":"team-telnyx","versions":[{"status":"affected","version":">= 4.87.1, <= 4.87.2"}]}

  • cve_program_cvelist_v5affected
    urn:baitaphish:normalized-source-record:v2:1532e507f7c9c0849f6228a1bde754c28613dc1bf4389be698897dca549f5b57 · sha256:bcd925b8720dfc63… · /containers/cna/affected/4

{"product":"setup-trivy","vendor":"aquasecurity","versions":[{"status":"affected","version":"< 0.2.6"}]}

  • cve_program_cvelist_v5affected
    urn:baitaphish:normalized-source-record:v2:1532e507f7c9c0849f6228a1bde754c28613dc1bf4389be698897dca549f5b57 · sha256:bcd925b8720dfc63… · /containers/cna/affected/0

Affected products and versions

5 source assertions
{"product":"trivy-action","vendor":"aquasecurity","versions":[{"status":"affected","version":"< 0.35.0"}]}
  • cve_program_cvelist_v5affected
    urn:baitaphish:normalized-source-record:v2:1532e507f7c9c0849f6228a1bde754c28613dc1bf4389be698897dca549f5b57 · sha256:bcd925b8720dfc63… · /containers/cna/affected/1
{"product":"LiteLLM","vendor":"BerriAI","versions":[{"status":"affected","version":">= 1.82.7, <= 1.82.8"}]}
  • cve_program_cvelist_v5affected
    urn:baitaphish:normalized-source-record:v2:1532e507f7c9c0849f6228a1bde754c28613dc1bf4389be698897dca549f5b57 · sha256:bcd925b8720dfc63… · /containers/cna/affected/3
{"product":"trivy","vendor":"aquasecurity","versions":[{"status":"affected","version":"= 0.69.4"}]}
  • cve_program_cvelist_v5affected
    urn:baitaphish:normalized-source-record:v2:1532e507f7c9c0849f6228a1bde754c28613dc1bf4389be698897dca549f5b57 · sha256:bcd925b8720dfc63… · /containers/cna/affected/2
{"product":"telnyx","vendor":"team-telnyx","versions":[{"status":"affected","version":">= 4.87.1, <= 4.87.2"}]}
  • cve_program_cvelist_v5affected
    urn:baitaphish:normalized-source-record:v2:1532e507f7c9c0849f6228a1bde754c28613dc1bf4389be698897dca549f5b57 · sha256:bcd925b8720dfc63… · /containers/cna/affected/4
{"product":"setup-trivy","vendor":"aquasecurity","versions":[{"status":"affected","version":"< 0.2.6"}]}
  • cve_program_cvelist_v5affected
    urn:baitaphish:normalized-source-record:v2:1532e507f7c9c0849f6228a1bde754c28613dc1bf4389be698897dca549f5b57 · sha256:bcd925b8720dfc63… · /containers/cna/affected/0

Provider-owned CVSS observations

1 source assertion
{"metric":{"attackComplexity":"LOW","attackRequirements":"NONE","attackVector":"NETWORK","baseScore":9.4,"baseSeverity":"CRITICAL","privilegesRequired":"LOW","subAvailabilityImpact":"HIGH","subConfidentialityImpact":"HIGH","subIntegrityImpact":"HIGH","userInteraction":"NONE","vectorString":"CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H","version":"4.0","vulnAvailabilityImpact":"HIGH","vulnConfidentialityImpact":"HIGH","vulnIntegrityImpact":"HIGH"},"metric_type":"cvssV4_0"}
  • cve_program_cvelist_v5cvss
    urn:baitaphish:normalized-source-record:v2:1532e507f7c9c0849f6228a1bde754c28613dc1bf4389be698897dca549f5b57 · sha256:bcd925b8720dfc63… · /containers/cna/metrics/0/cvssV4_0

CWE assertions

1 source assertion
{"cweId":"CWE-506","description":"CWE-506: Embedded Malicious Code","lang":"en","type":"CWE"}
  • cve_program_cvelist_v5cwe
    urn:baitaphish:normalized-source-record:v2:1532e507f7c9c0849f6228a1bde754c28613dc1bf4389be698897dca549f5b57 · sha256:bcd925b8720dfc63… · /containers/cna/problemTypes/0/descriptions/0

Known exploitation assertions

2 source assertions
{"cwes":["CWE-506"],"dateAdded":"2026-03-26","dueDate":"2026-04-09","knownRansomwareCampaignUse":"Unknown","notes":"This vulnerability involves a supply‑chain compromise in a product that may be used across multiple products and environments. Additional vendor‑provided guidance must be followed to ensure full remediation. For more information, please see: https://github.com/advisories/GHSA-69fq-xp46-6x23 ; https://nvd.nist.gov/vuln/detail/CVE-2026-33634","product":"Trivy","requiredAction":"Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or di…
  • cisa_kev_jsonknown_exploited
    urn:baitaphish:normalized-source-record:v2:cb6061a3ffe3abe83d54e2f0c879c99441f48dd95c2f4c285adb8431e1bd187e · sha256:635dff916c4092c0… · /vulnerabilities/107
    Open source location →
{"cwes":["CWE-506"],"dateAdded":"2026-03-26","dueDate":"2026-04-09","knownRansomwareCampaignUse":"Unknown","notes":"This vulnerability involves a supply‑chain compromise in a product that may be used across multiple products and environments. Additional vendor‑provided guidance must be followed to ensure full remediation. For more information, please see: https://github.com/advisories/GHSA-69fq-xp46-6x23 ; https://nvd.nist.gov/vuln/detail/CVE-2026-33634","product":"Trivy","requiredAction":"Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or di…
  • cisa_kev_jsonknown_exploited
    urn:baitaphish:normalized-source-record:v2:76a8d19d96fcb63dde16f22ab17fa42867f4212cdbff07e3aeaeec5512a91828 · sha256:16acee8334e59e44… · /vulnerabilities/104
    Open source location →

Source references

14 source assertions
{"name":"https://docs.litellm.ai/blog/security-update-march-2026","tags":["x_refsource_MISC"],"url":"https://docs.litellm.ai/blog/security-update-march-2026"}
  • cve_program_cvelist_v5reference
    urn:baitaphish:normalized-source-record:v2:1532e507f7c9c0849f6228a1bde754c28613dc1bf4389be698897dca549f5b57 · sha256:bcd925b8720dfc63… · /containers/cna/references/3
{"name":"https://futuresearch.ai/blog/litellm-pypi-supply-chain-attack","tags":["x_refsource_MISC"],"url":"https://futuresearch.ai/blog/litellm-pypi-supply-chain-attack"}
  • cve_program_cvelist_v5reference
    urn:baitaphish:normalized-source-record:v2:1532e507f7c9c0849f6228a1bde754c28613dc1bf4389be698897dca549f5b57 · sha256:bcd925b8720dfc63… · /containers/cna/references/4
{"name":"https://github.com/BerriAI/litellm/issues/24518","tags":["x_refsource_MISC"],"url":"https://github.com/BerriAI/litellm/issues/24518"}
  • cve_program_cvelist_v5reference
    urn:baitaphish:normalized-source-record:v2:1532e507f7c9c0849f6228a1bde754c28613dc1bf4389be698897dca549f5b57 · sha256:bcd925b8720dfc63… · /containers/cna/references/2
{"tags":["third-party-advisory"],"url":"https://github.com/BerriAI/litellm/issues/24518#issuecomment-4127436387"}
  • cve_program_cvelist_v5reference
    urn:baitaphish:normalized-source-record:v2:1532e507f7c9c0849f6228a1bde754c28613dc1bf4389be698897dca549f5b57 · sha256:bcd925b8720dfc63… · /containers/adp/0/references/2
{"name":"https://github.com/aquasecurity/trivy/discussions/10425","tags":["x_refsource_MISC"],"url":"https://github.com/aquasecurity/trivy/discussions/10425"}
  • cve_program_cvelist_v5reference
    urn:baitaphish:normalized-source-record:v2:1532e507f7c9c0849f6228a1bde754c28613dc1bf4389be698897dca549f5b57 · sha256:bcd925b8720dfc63… · /containers/cna/references/5
{"name":"https://github.com/aquasecurity/trivy/security/advisories/GHSA-69fq-xp46-6x23","tags":["x_refsource_CONFIRM"],"url":"https://github.com/aquasecurity/trivy/security/advisories/GHSA-69fq-xp46-6x23"}
  • cve_program_cvelist_v5reference
    urn:baitaphish:normalized-source-record:v2:1532e507f7c9c0849f6228a1bde754c28613dc1bf4389be698897dca549f5b57 · sha256:bcd925b8720dfc63… · /containers/cna/references/0
{"name":"https://github.com/pypa/advisory-database/tree/main/vulns/litellm/PYSEC-2026-2.yaml","tags":["x_refsource_MISC"],"url":"https://github.com/pypa/advisory-database/tree/main/vulns/litellm/PYSEC-2026-2.yaml"}
  • cve_program_cvelist_v5reference
    urn:baitaphish:normalized-source-record:v2:1532e507f7c9c0849f6228a1bde754c28613dc1bf4389be698897dca549f5b57 · sha256:bcd925b8720dfc63… · /containers/cna/references/6
{"name":"https://github.com/team-telnyx/telnyx-python/security/advisories/GHSA-955r-262c-33jc","tags":["x_refsource_MISC"],"url":"https://github.com/team-telnyx/telnyx-python/security/advisories/GHSA-955r-262c-33jc"}
  • cve_program_cvelist_v5reference
    urn:baitaphish:normalized-source-record:v2:1532e507f7c9c0849f6228a1bde754c28613dc1bf4389be698897dca549f5b57 · sha256:bcd925b8720dfc63… · /containers/cna/references/1
{"name":"https://inspector.pypi.io/project/litellm/1.82.7/packages/79/5f/b6998d42c6ccd32d36e12661f2734602e72a576d52a51f4245aef0b20b4d/litellm-1.82.7-py3-none-any.whl/litellm/proxy/proxy_server.py#line.130","tags":["x_refsource_MISC"],"url":"https://inspector.pypi.io/project/litellm/1.82.7/packages/79/5f/b6998d42c6ccd32d36e12661f2734602e72a576d52a51f4245aef0b20b4d/litellm-1.82.7-py3-none-any.whl/litellm/proxy/proxy_server.py#line.130"}
  • cve_program_cvelist_v5reference
    urn:baitaphish:normalized-source-record:v2:1532e507f7c9c0849f6228a1bde754c28613dc1bf4389be698897dca549f5b57 · sha256:bcd925b8720dfc63… · /containers/cna/references/7
{"name":"https://inspector.pypi.io/project/litellm/1.82.8/packages/f6/2c/731b614e6cee0bca1e010a36fd381fba69ee836fe3cb6753ba23ef2b9601/litellm-1.82.8.tar.gz/litellm-1.82.8/litellm_init.pth#line.1","tags":["x_refsource_MISC"],"url":"https://inspector.pypi.io/project/litellm/1.82.8/packages/f6/2c/731b614e6cee0bca1e010a36fd381fba69ee836fe3cb6753ba23ef2b9601/litellm-1.82.8.tar.gz/litellm-1.82.8/litellm_init.pth#line.1"}
  • cve_program_cvelist_v5reference
    urn:baitaphish:normalized-source-record:v2:1532e507f7c9c0849f6228a1bde754c28613dc1bf4389be698897dca549f5b57 · sha256:bcd925b8720dfc63… · /containers/cna/references/8
{"tags":["exploit"],"url":"https://rosesecurity.dev/2026/03/20/typosquatting-trivy.html"}
  • cve_program_cvelist_v5reference
    urn:baitaphish:normalized-source-record:v2:1532e507f7c9c0849f6228a1bde754c28613dc1bf4389be698897dca549f5b57 · sha256:bcd925b8720dfc63… · /containers/adp/0/references/0
{"tags":["government-resource"],"url":"https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-33634"}
  • cve_program_cvelist_v5reference
    urn:baitaphish:normalized-source-record:v2:1532e507f7c9c0849f6228a1bde754c28613dc1bf4389be698897dca549f5b57 · sha256:bcd925b8720dfc63… · /containers/adp/0/references/3
{"tags":["third-party-advisory"],"url":"https://www.microsoft.com/en-us/security/blog/2026/03/24/detecting-investigating-defending-against-trivy-supply-chain-compromise/"}
  • cve_program_cvelist_v5reference
    urn:baitaphish:normalized-source-record:v2:1532e507f7c9c0849f6228a1bde754c28613dc1bf4389be698897dca549f5b57 · sha256:bcd925b8720dfc63… · /containers/adp/0/references/1
{"name":"https://www.wiz.io/blog/teampcp-attack-kics-github-action","tags":["x_refsource_MISC"],"url":"https://www.wiz.io/blog/teampcp-attack-kics-github-action"}
  • cve_program_cvelist_v5reference
    urn:baitaphish:normalized-source-record:v2:1532e507f7c9c0849f6228a1bde754c28613dc1bf4389be698897dca549f5b57 · sha256:bcd925b8720dfc63… · /containers/cna/references/9

Attribution and limitations

  • CISA Known Exploited Vulnerabilities JSON: CISA named for provenance; do not use CISA/DHS marks or imply endorsement Source →
  • CVE Program CVEList V5: Reproduce the MITRE copyright designation and CVE license in copies. Source →

Provider severity values are preserved separately. Baitaphish does not convert them into a risk rating, infer affected products, or treat EPSS as observed exploitation.