ACVE

ACVE advisories

ACVE is a public registry of known-vulnerable AI agent configurations, recording the harness, model, tools, permissions, versions, and files that make an agent setup exploitable.

Quickstart

npx @pickbitsai/acve locate
npx @pickbitsai/acve lock --apply
npx @pickbitsai/acve audit
10 published
15 candidate
11 harnesses covered
IDSeverityStatusHarness/productConfig labelSummary
ACVE-2026-0007HIGH · CVSS 8Validatedgemini-cligemini-cli <0.39.1 + scope=projectGemini CLI can execute commands from repository settings
ACVE-2026-0004MODERATE · CVSS 5Validatedclaude-codeclaude-code <999.0.0Claude Code deny rules can be bypassed through symlinked tools
ACVE-2026-0003HIGH · CVSS 8Validatedclaude-codeclaude-code <999.0.0 + scope=project + permissionMode=bypassPermissionsClaude Code project permissions can select an unsafe permission mode
ACVE-2026-0002HIGH · CVSS 8Validatedclaude-codeclaude-code <999.0.0Claude Code sandbox settings can permit a sandbox escape
ACVE-2025-0008HIGH · CVSS 8Validatedcursorcursor <1.3.0 + scope=projectCursor can trust a mutable project MCP configuration
ACVE-2025-0007HIGH · CVSS 8Validatedcodex-clicodex-cli <=0.23.0 + project.configPresent=trueCodex CLI can auto-load project configuration
ACVE-2025-0004HIGH · CVSS 8Validatedclaude-codeclaude-code <0.2.111 + permissionMode auto|acceptEdits|bypassPermissionsClaude Code can traverse paths through untrusted context
ACVE-2025-0003HIGH · CVSS 8Unverified advisory — awaiting validation@modelcontextprotocol/server-filesystem@modelcontextprotocol/server-filesystemMCP filesystem servers permit path traversal through symlink and calendar-version paths
ACVE-2025-0002CRITICAL · CVSS 9.5Validatedmcp-remotemcp-remote >=0.0.5 <0.1.16mcp-remote can inject operating-system commands through an untrusted URL
ACVE-2025-0001HIGH · CVSS 8Validated@modelcontextprotocol/inspector@modelcontextprotocol/inspectorMCP Inspector can bypass local authentication and rebind localhost
ACVE-2024-0001HIGH · CVSS 8Validatedollamaollama <0.1.34Ollama can traverse paths and reach code execution
ACVE-2026-0013MODERATE · CVSS 5Unverified advisory — awaiting validationgemini-cligemini-cliGemini CLI README injection can reach allowlisted tools
ACVE-2026-0012MODERATE · CVSS 5Unverified advisory — awaiting validationclaude-codeclaude-code + permissionMode=auto + project hooksClaude Code project hooks run automatically inside the repository
ACVE-2026-0011HIGH · CVSS 5Unverified advisory — awaiting validationcodex-clicodex-cli + trust.level=trusted + permissionMode=bypassPermissionsCodex trusted root scope combined with never-approve execution
ACVE-2026-0010HIGH · CVSS 5Unverified advisory — awaiting validationanypermissionMode auto|bypassPermissions + transport http|sseHTTP MCP servers and permissive modes form an over-privileged combination
ACVE-2026-0009MODERATE · CVSS 5Unverified advisory — awaiting validation@azure/mcp@azure/mcpAzure MCP Server package identity and release need grounding
ACVE-2026-0008HIGH · CVSS 5Unverified advisory — awaiting validationgemini-cligemini-cli + permissionMode=bypassPermissionsGemini CLI yolo mode disables the tool approval boundary
ACVE-2026-0006HIGH · CVSS 8Unverified advisory — awaiting validationcursorcursor <2.5Cursor can execute a repository git hook
ACVE-2026-0005HIGH · CVSS 8Unverified advisory — awaiting validationcursorcursor <999.0.0Cursor prompt injection can reach tools outside the intended sandbox
ACVE-2026-0001HIGH · CVSS 8Unverified advisory — awaiting validationclaude-codeclaude-code <999.0.0 + scope=projectClaude Code project settings can expose credentials through a custom base URL
ACVE-2025-0011MODERATE · CVSS 5Unverified advisory — awaiting validationclaude-codeclaude-code <1.0.24Claude Code IDE extension can bypass local authentication
ACVE-2025-0010HIGH · CVSS 8Unverified advisory — awaiting validationvscode-copilot-chatvscode-copilot-chat + chat.tools.autoApprove=true | permissionMode=bypassPermissionsVS Code Copilot Chat settings can auto-approve tools
ACVE-2025-0009HIGH · CVSS 8Unverified advisory — awaiting validationcursorcursor <1.3.0Cursor CurXecute can inject an MCP configuration
ACVE-2025-0006HIGH · CVSS 8Unverified advisory — awaiting validationclaude-codeclaude-code <1.0.39 + project hooksClaude Code project hooks can inject configuration and commands
ACVE-2025-0005HIGH · CVSS 8Unverified advisory — awaiting validationclaude-codeclaude-code <1.0.20 + permissionMode auto|acceptEdits|bypassPermissionsClaude Code can execute commands under permissive approval modes