{"schema_version":1,"title":"lemur (PyPI) vulnerabilities","summary":"Junglewise Threat Intelligence has tracked 18 vulnerabilities in lemur (PyPI): 0 in the last 7 days and 13 in the last 90 days, 1 of them critical and 0 exploited in the wild. The most recent, CVE-2026-71417, was published on 18 August 2026.","url":"https://junglewise.ai/threats/technologies/lemur","json_url":"https://junglewise.ai/threats/technologies/lemur.json","publisher":"Junglewise Threat Intelligence","license":"CC-BY-4.0","license_url":"https://creativecommons.org/licenses/by/4.0/","attribution":"Junglewise Threat Intelligence, https://junglewise.ai/threats/technologies/lemur","sources":"NVD, GitHub Security Advisories, OSV, the CISA Known Exploited Vulnerabilities catalog, FIRST EPSS and vendor advisories","kind":"technology","counts":{"high":7,"all_time":18,"critical":1,"exploited":0,"last_7_days":0,"last_30_days":0,"last_90_days":13,"last_365_days":16},"latest":[{"cve":"CVE-2026-71417","cvss":7.3,"epss":0.0011,"slug":"cve-2026-71417-netflix-lemur-arbitrary-certificate-revocation-via-duplicate","title":"Netflix Lemur arbitrary certificate revocation via duplicate upload","severity":"high","exploited":false,"published_at":"2026-08-18T20:51:48+00:00","url":"https://junglewise.ai/threats/cve-2026-71417-netflix-lemur-arbitrary-certificate-revocation-via-duplicate"},{"cve":"CVE-2026-71322","cvss":4.3,"epss":0.0023,"slug":"cve-2026-71322-netflix-lemur-missing-authorization-check-on-post-certificates-id","title":"Netflix Lemur missing authorization check on POST /certificates/<id>/export","severity":"medium","exploited":false,"published_at":"2026-08-18T20:51:42+00:00","url":"https://junglewise.ai/threats/cve-2026-71322-netflix-lemur-missing-authorization-check-on-post-certificates-id"},{"cve":"CVE-2026-71317","cvss":6.5,"epss":0.0011,"slug":"cve-2026-71317-netflix-lemur-sub-ca-creation-authorization-bypass","title":"Netflix Lemur sub-CA creation authorization bypass","severity":"medium","exploited":false,"published_at":"2026-08-18T20:51:37+00:00","url":"https://junglewise.ai/threats/cve-2026-71317-netflix-lemur-sub-ca-creation-authorization-bypass"},{"cve":"CVE-2026-71308","cvss":8.1,"epss":0.0032,"slug":"cve-2026-71308-netflix-lemur-unchecked-replaces-authorization-bypass","title":"Netflix Lemur unchecked replaces authorization bypass","severity":"high","exploited":false,"published_at":"2026-08-18T20:51:33+00:00","url":"https://junglewise.ai/threats/cve-2026-71308-netflix-lemur-unchecked-replaces-authorization-bypass"},{"cve":"CVE-2026-71307","cvss":7.7,"epss":0.0031,"slug":"cve-2026-71307-netflix-lemur-destinations-api-authorization-bypass","title":"Netflix Lemur destinations API authorization bypass","severity":"high","exploited":false,"published_at":"2026-08-18T20:51:26+00:00","url":"https://junglewise.ai/threats/cve-2026-71307-netflix-lemur-destinations-api-authorization-bypass"},{"cve":"CVE-2026-71303","cvss":7.7,"epss":0.0028,"slug":"cve-2026-71303-lemur-acme-authority-update-endpoint-ssrf-via-url-bypass","title":"Lemur ACME authority update endpoint SSRF via URL bypass","severity":"high","exploited":false,"published_at":"2026-08-18T20:51:21+00:00","url":"https://junglewise.ai/threats/cve-2026-71303-lemur-acme-authority-update-endpoint-ssrf-via-url-bypass"},{"cve":"CVE-2026-70666","cvss":7.4,"epss":0.0022,"slug":"cve-2026-70666-lemur-server-side-request-forgery-via-acme-authority-update","title":"Lemur manages TLS certificate creation. Prior to 1.9.3, an authority-role member could update acme_url through PUT /api/1/authorities/ witho","severity":"high","exploited":false,"published_at":"2026-08-18T20:17:23.237+00:00","url":"https://junglewise.ai/threats/cve-2026-70666-lemur-server-side-request-forgery-via-acme-authority-update"},{"cve":"CVE-2026-70667","cvss":6.3,"epss":0.0018,"slug":"cve-2026-70667-netflix-lemur-ssrf-in-certificate-revocation-checking-via","title":"Lemur manages TLS certificate creation. Prior to 1.9.3, _validate_revocation_url in lemur/certificates/verify.py checked the original CRL or","severity":"medium","exploited":false,"published_at":"2026-08-18T19:17:03.293+00:00","url":"https://junglewise.ai/threats/cve-2026-70667-netflix-lemur-ssrf-in-certificate-revocation-checking-via"},{"cve":"CVE-2026-55166","cvss":9.9,"epss":0.0029,"slug":"cve-2026-55166-netflix-lemur-ssrf-and-idor-leading-to-aws-iam-and-pki-compromise","title":"Lemur manages TLS certificate creation. Prior to 1.9.2, authenticated users could influence an ACME authority acme_url without an effective","severity":"critical","exploited":false,"published_at":"2026-08-18T19:16:58.783+00:00","url":"https://junglewise.ai/threats/cve-2026-55166-netflix-lemur-ssrf-and-idor-leading-to-aws-iam-and-pki-compromise"},{"cve":"CVE-2026-55165","cvss":4.8,"epss":0.0015,"slug":"cve-2026-55165-netflix-lemur-improper-jwt-signature-verification-in-auth-service","title":"Lemur manages TLS certificate creation. Prior to 1.9.2, the JWT verifier in lemur/auth/service.py:130-137 used fetch_token_header to read he","severity":"medium","exploited":false,"published_at":"2026-08-18T19:16:58.647+00:00","url":"https://junglewise.ai/threats/cve-2026-55165-netflix-lemur-improper-jwt-signature-verification-in-auth-service"},{"cve":"CVE-2026-55164","cvss":4.9,"epss":0.0029,"slug":"cve-2026-55164-netflix-lemur-plaintext-password-storage-in-user-update-service","title":"Lemur manages TLS certificate creation. Prior to 1.9.2, lemur.users.service.update assigned a replacement password directly to users.passwor","severity":"medium","exploited":false,"published_at":"2026-08-18T19:16:58.493+00:00","url":"https://junglewise.ai/threats/cve-2026-55164-netflix-lemur-plaintext-password-storage-in-user-update-service"},{"cve":"CVE-2026-55163","cvss":6.3,"epss":0.0022,"slug":"cve-2026-55163-netflix-lemur-privilege-escalation-in-role-management-api","title":"Lemur manages TLS certificate creation. Prior to 1.9.2, PUT /api/1/roles/ in lemur/roles/views.py:298 authorized updates with RoleMemberPerm","severity":"medium","exploited":false,"published_at":"2026-08-18T19:16:58.357+00:00","url":"https://junglewise.ai/threats/cve-2026-55163-netflix-lemur-privilege-escalation-in-role-management-api"},{"cve":"CVE-2026-55162","cvss":6.3,"epss":0.0022,"slug":"cve-2026-55162-netflix-lemur-ssrf-in-certificate-verification-via-crl-and-ocsp","title":"Lemur manages TLS certificate creation. Prior to 1.9.2, lemur/certificates/verify.py accepted CRL Distribution Point and OCSP responder URLs","severity":"medium","exploited":false,"published_at":"2026-08-18T19:16:58.217+00:00","url":"https://junglewise.ai/threats/cve-2026-55162-netflix-lemur-ssrf-in-certificate-verification-via-crl-and-ocsp"},{"cve":"CVE-2026-48508","cvss":8.8,"epss":0.0033,"slug":"cve-2026-48508-netflix-lemur-authorization-bypass-in-permission-classes","title":"Netflix Lemur authorization bypass in permission classes","severity":"high","exploited":false,"published_at":"2026-06-25T18:48:39+00:00","url":"https://junglewise.ai/threats/cve-2026-48508-netflix-lemur-authorization-bypass-in-permission-classes"},{"cve":"CVE-2026-44305","cvss":6.8,"epss":0.0014,"slug":"cve-2026-44305-netflix-lemur-improper-certificate-validation-in-ldap","title":"Netflix Lemur TLS certificate verification bypass in LDAP authentication","severity":"medium","exploited":false,"published_at":"2026-05-12T22:16:37.28+00:00","url":"https://junglewise.ai/threats/cve-2026-44305-netflix-lemur-improper-certificate-validation-in-ldap"},{"cve":"CVE-2026-44304","cvss":8.1,"epss":0.0029,"slug":"cve-2026-44304-netflix-lemur-ldap-injection-in-ldap-authentication-module","title":"Netflix Lemur LDAP injection in authentication module","severity":"high","exploited":false,"published_at":"2026-05-12T22:16:37.14+00:00","url":"https://junglewise.ai/threats/cve-2026-44304-netflix-lemur-ldap-injection-in-ldap-authentication-module"},{"cve":"CVE-2023-30797","cvss":3.1,"epss":0.0079,"slug":"cve-2023-30797-lemur-subject-to-insecure-random-generation","title":"PYSEC-2023-20 - Netflix Lemur before version 1.3.2 used insufficiently random values when generating default credentials. The insufficiently random values","severity":"low","exploited":false,"published_at":"2023-04-19T20:15:00+00:00","url":"https://junglewise.ai/threats/cve-2023-30797-lemur-subject-to-insecure-random-generation"},{"cve":"CVE-2015-7764","cvss":3.1,"epss":0.0151,"slug":"cve-2015-7764-lemur-uses-static-iv-per-key","title":"PYSEC-2017-50 - Lemur 0.1.4 does not use sufficient entropy in its IV when encrypting AES in CBC mode.","severity":"low","exploited":false,"published_at":"2017-08-09T16:29:00+00:00","url":"https://junglewise.ai/threats/cve-2015-7764-lemur-uses-static-iv-per-key"}],"weekly":[{"week":"2026-06-29","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-06","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-13","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-20","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-27","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-03","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-10","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-17","critical":1,"exploited":0,"vulnerabilities":13},{"week":"2026-08-24","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-31","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-09-07","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-09-14","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-09-21","critical":0,"exploited":0,"vulnerabilities":0}],"related":[{"name":"open-webui (PyPI)","slug":"open-webui","vulnerabilities":156,"url":"https://junglewise.ai/threats/technologies/open-webui"},{"name":"nltk (PyPI)","slug":"nltk","vulnerabilities":74,"url":"https://junglewise.ai/threats/technologies/nltk"},{"name":"picklescan (PyPI)","slug":"picklescan","vulnerabilities":74,"url":"https://junglewise.ai/threats/technologies/picklescan"},{"name":"openbabel (PyPI)","slug":"openbabel","vulnerabilities":48,"url":"https://junglewise.ai/threats/technologies/openbabel"},{"name":"apache-superset (PyPI)","slug":"apache-superset","vulnerabilities":44,"url":"https://junglewise.ai/threats/technologies/apache-superset"},{"name":"apache-airflow (PyPI)","slug":"apache-airflow","vulnerabilities":40,"url":"https://junglewise.ai/threats/technologies/apache-airflow"},{"name":"tensorflow-gpu (PyPI)","slug":"tensorflow-gpu","vulnerabilities":37,"url":"https://junglewise.ai/threats/technologies/tensorflow-gpu"},{"name":"tensorflow-cpu (PyPI)","slug":"tensorflow-cpu","vulnerabilities":34,"url":"https://junglewise.ai/threats/technologies/tensorflow-cpu"},{"name":"weblate (PyPI)","slug":"weblate","vulnerabilities":33,"url":"https://junglewise.ai/threats/technologies/weblate"},{"name":"mcp-atlassian (PyPI)","slug":"mcp-atlassian","vulnerabilities":30,"url":"https://junglewise.ai/threats/technologies/mcp-atlassian"},{"name":"crawl4ai (PyPI)","slug":"crawl4ai","vulnerabilities":28,"url":"https://junglewise.ai/threats/technologies/crawl4ai"},{"name":"moin (PyPI)","slug":"moin","vulnerabilities":28,"url":"https://junglewise.ai/threats/technologies/moin"}],"technology":{"hub":true,"name":"lemur (PyPI)","slug":"lemur","vendor":{"name":"PyPI","slug":"pypi","url":"https://junglewise.ai/threats/vendors/pypi"},"aliases":[],"homepage":"https://github.com/netflix/lemur","repo_url":"https://github.com/Netflix/lemur","description":"Lemur is a certificate management framework that acts as a broker for certificate authorities to streamline SSL/TLS certificate administration.","url":"https://junglewise.ai/threats/technologies/lemur"},"most_severe":[{"cve":"CVE-2026-55166","cvss":9.9,"epss":0.0029,"slug":"cve-2026-55166-netflix-lemur-ssrf-and-idor-leading-to-aws-iam-and-pki-compromise","title":"Lemur manages TLS certificate creation. Prior to 1.9.2, authenticated users could influence an ACME authority acme_url without an effective","severity":"critical","exploited":false,"published_at":"2026-08-18T19:16:58.783+00:00","url":"https://junglewise.ai/threats/cve-2026-55166-netflix-lemur-ssrf-and-idor-leading-to-aws-iam-and-pki-compromise"},{"cve":"CVE-2026-48508","cvss":8.8,"epss":0.0033,"slug":"cve-2026-48508-netflix-lemur-authorization-bypass-in-permission-classes","title":"Netflix Lemur authorization bypass in permission classes","severity":"high","exploited":false,"published_at":"2026-06-25T18:48:39+00:00","url":"https://junglewise.ai/threats/cve-2026-48508-netflix-lemur-authorization-bypass-in-permission-classes"},{"cve":"CVE-2026-71308","cvss":8.1,"epss":0.0032,"slug":"cve-2026-71308-netflix-lemur-unchecked-replaces-authorization-bypass","title":"Netflix Lemur unchecked replaces authorization bypass","severity":"high","exploited":false,"published_at":"2026-08-18T20:51:33+00:00","url":"https://junglewise.ai/threats/cve-2026-71308-netflix-lemur-unchecked-replaces-authorization-bypass"},{"cve":"CVE-2026-44304","cvss":8.1,"epss":0.0029,"slug":"cve-2026-44304-netflix-lemur-ldap-injection-in-ldap-authentication-module","title":"Netflix Lemur LDAP injection in authentication module","severity":"high","exploited":false,"published_at":"2026-05-12T22:16:37.14+00:00","url":"https://junglewise.ai/threats/cve-2026-44304-netflix-lemur-ldap-injection-in-ldap-authentication-module"},{"cve":"CVE-2026-71307","cvss":7.7,"epss":0.0031,"slug":"cve-2026-71307-netflix-lemur-destinations-api-authorization-bypass","title":"Netflix Lemur destinations API authorization bypass","severity":"high","exploited":false,"published_at":"2026-08-18T20:51:26+00:00","url":"https://junglewise.ai/threats/cve-2026-71307-netflix-lemur-destinations-api-authorization-bypass"},{"cve":"CVE-2026-71303","cvss":7.7,"epss":0.0028,"slug":"cve-2026-71303-lemur-acme-authority-update-endpoint-ssrf-via-url-bypass","title":"Lemur ACME authority update endpoint SSRF via URL bypass","severity":"high","exploited":false,"published_at":"2026-08-18T20:51:21+00:00","url":"https://junglewise.ai/threats/cve-2026-71303-lemur-acme-authority-update-endpoint-ssrf-via-url-bypass"},{"cve":"CVE-2026-70666","cvss":7.4,"epss":0.0022,"slug":"cve-2026-70666-lemur-server-side-request-forgery-via-acme-authority-update","title":"Lemur manages TLS certificate creation. Prior to 1.9.3, an authority-role member could update acme_url through PUT /api/1/authorities/ witho","severity":"high","exploited":false,"published_at":"2026-08-18T20:17:23.237+00:00","url":"https://junglewise.ai/threats/cve-2026-70666-lemur-server-side-request-forgery-via-acme-authority-update"},{"cve":"CVE-2026-71417","cvss":7.3,"epss":0.0011,"slug":"cve-2026-71417-netflix-lemur-arbitrary-certificate-revocation-via-duplicate","title":"Netflix Lemur arbitrary certificate revocation via duplicate upload","severity":"high","exploited":false,"published_at":"2026-08-18T20:51:48+00:00","url":"https://junglewise.ai/threats/cve-2026-71417-netflix-lemur-arbitrary-certificate-revocation-via-duplicate"},{"cve":"CVE-2026-44305","cvss":6.8,"epss":0.0014,"slug":"cve-2026-44305-netflix-lemur-improper-certificate-validation-in-ldap","title":"Netflix Lemur TLS certificate verification bypass in LDAP authentication","severity":"medium","exploited":false,"published_at":"2026-05-12T22:16:37.28+00:00","url":"https://junglewise.ai/threats/cve-2026-44305-netflix-lemur-improper-certificate-validation-in-ldap"},{"cve":"CVE-2026-71317","cvss":6.5,"epss":0.0011,"slug":"cve-2026-71317-netflix-lemur-sub-ca-creation-authorization-bypass","title":"Netflix Lemur sub-CA creation authorization bypass","severity":"medium","exploited":false,"published_at":"2026-08-18T20:51:37+00:00","url":"https://junglewise.ai/threats/cve-2026-71317-netflix-lemur-sub-ca-creation-authorization-bypass"}],"generated_at":"2026-09-26T13:07:00.120236+00:00"}