MEDIUM6.5PyPI
GHSA-3c5c-7235-994j· CVE-2016-2533, PYSEC-2016-19Pillow buffer overflow in ImagingPcdDecode
Modified: 4/9/2026
HIGH8.1PyPI
GHSA-3f63-hfp8-52jq· BIT-pillow-2023-50447, CVE-2023-50447Arbitrary Code Execution in Pillow
Modified: 9/10/2026
HIGH7.5PyPI
GHSA-3wvg-mj6g-m9cv· BIT-pillow-2021-27922, CVE-2021-27922Pillow Uncontrolled Resource Consumption
Modified: 8/15/2025
MEDIUM5.5PyPI
GHSA-3xv8-3j54-hgrp· BIT-pillow-2020-10378, CVE-2020-10378Out-of-bounds read in Pillow
Modified: 6/6/2025
HIGH8.1PyPI
GHSA-43fq-w8qq-v88h· BIT-pillow-2020-11538, CVE-2020-11538Out-of-bounds read in Pillow
Modified: 10/9/2024
MEDIUM6.7PyPI
GHSA-44wm-f244-xhp3· BIT-pillow-2024-28219, CVE-2024-28219Pillow buffer overflow vulnerability
Modified: 9/10/2026
HIGH7.5PyPI
GHSA-45hq-cxwh-f6vc· BIT-pillow-2026-55379, CVE-2026-55379Pillow `BdfFontFile`: `Image.new()` called without `_decompression_bomb_check()` — bomb protection bypass via font loading
Modified: 9/10/2026
LOWPyPI
GHSA-4fx9-vc88-q2xcInfinite loop in Pillow
Modified: 12/5/2024
MEDIUM4.5PyPI
GHSA-4x4j-2g7c-83w6· BIT-pillow-2026-55798, CVE-2026-55798Pillow: WindowsViewer.get_command() OS command injection via unescaped shell path
Modified: 9/10/2026
CRITICAL9.8PyPI
GHSA-57h3-9rgr-c24m· BIT-pillow-2021-25289, CVE-2021-25289Out of bounds write in Pillow
Modified: 10/8/2024
HIGH7.5PyPI
GHSA-5gm3-px64-rw72· CVE-2019-19911, PYSEC-2020-172Uncontrolled Resource Consumption in Pillow
Modified: 10/8/2024
HIGH7.5PyPI
GHSA-5x94-69rx-g8h2· BIT-pillow-2026-54060, CVE-2026-54060Pillow: `FontFile.compile()`: `Image.new()` called without `_decompression_bomb_check()`
Modified: 9/10/2026
MEDIUM5.5PyPI
GHSA-5xmw-vc9v-4wf2· BIT-pillow-2026-42309, CVE-2026-42309Pillow has a heap buffer overflow with nested list coordinates
Modified: 9/10/2026
HIGHPyPI
GHSA-62p4-gmf7-7g93· BIT-pillow-2026-54058, CVE-2026-54058Pillow: Out-of-bounds read via attacker-controlled row stride on Pillow's mmap path (McIdas AREA files)
Modified: 9/10/2026
HIGH7.5PyPI
GHSA-6r8x-57c9-28j4· BIT-pillow-2026-59199, CVE-2026-59199Pillow: Heap out-of-bounds write `Image.paste()` / `Image.crop()` via signed coordinate overflow
Modified: 9/10/2026
CRITICAL9.8PyPI
GHSA-7534-mm45-c74v· BIT-pillow-2021-34552, CVE-2021-34552Buffer Overflow in Pillow
Modified: 10/9/2024
CRITICAL9.1PyPI
GHSA-77gc-v2xv-rvvh· BIT-pillow-2021-25287, CVE-2021-25287Out-of-bounds Read in Pillow
Modified: 10/9/2024
HIGH7.5PyPI
GHSA-7r7m-5h27-29hp· BIT-pillow-2021-28676, CVE-2021-28676Potential infinite loop in Pillow
Modified: 10/14/2024
HIGH7.8PyPI
GHSA-8843-m7mw-mxqm· BIT-pillow-2020-10379, CVE-2020-10379Buffer overflow in Pillow
Modified: 6/6/2025
HIGH7.5PyPI
GHSA-8ghj-p4vj-mr35· BIT-pillow-2023-44271, CVE-2023-44271Pillow Denial of Service vulnerability
Modified: 10/14/2024
CRITICAL9.8PyPI
GHSA-8m9x-pxwq-j236· CVE-2014-3007, PYSEC-2014-87Pillow command injection
Modified: 10/9/2024
HIGH7.5PyPI
GHSA-8v84-f9pq-wr9x· BIT-pillow-2026-54059, CVE-2026-54059Pillow `PcfFontFile._load_bitmaps()`: `Image.frombytes()` called without `_decompression_bomb_check()` — bomb protection bypass via PCF font loading
Modified: 9/10/2026
CRITICAL9.8PyPI
GHSA-8vj2-vxx3-667w· BIT-pillow-2022-22817, CVE-2022-22817Arbitrary expression injection in Pillow
Modified: 10/14/2024
HIGH7.5PyPI
GHSA-8xjq-8fcg-g5hw· BIT-pillow-2021-25290, CVE-2021-25290Out-of-bounds Write in Pillow
Modified: 10/8/2024
MEDIUM6.5PyPI
GHSA-8xjv-v9xq-m5h9· CVE-2016-0775, PYSEC-2016-6Pillow Buffer overflow in ImagingFliDecode
Modified: 10/9/2024
HIGH7.5PyPI
GHSA-95q3-8gr9-gm8w· BIT-pillow-2021-27923, CVE-2021-27923Pillow Denial of Service by Uncontrolled Resource Consumption
Modified: 8/15/2025
HIGH8.8crates.ionpmNuGetGo
GHSA-j7hp-h8jx-5ppr· A-299477569, ASB-A-299477569libwebp: OOB write in BuildHuffmanTable
Modified: 9/10/2026
HIGH7.5PyPI
GHSA-98vv-pw6r-q6q4· BIT-pillow-2021-23437, CVE-2021-23437Uncontrolled Resource Consumption in pillow
Modified: 10/9/2024
HIGH7.5PyPI
GHSA-9hw9-ch79-4vh6· BIT-pillow-2026-59205, CVE-2026-59205Pillow: Controlled heap out-of-bounds write in Pillow `ImageCmsTransform.apply()` via output mode mismatch
Modified: 9/10/2026
MEDIUM6.5PyPI
GHSA-9hx2-hgq2-2g4f· BIT-pillow-2021-25292, CVE-2021-25292Regular Expression Denial of Service (ReDoS) in Pillow
Modified: 10/9/2024
CRITICAL9.1PyPI
GHSA-9j59-75qj-795w· BIT-pillow-2022-24303, CVE-2022-24303Path traversal in Pillow
Modified: 10/14/2024
HIGHPyPI
GHSA-cfh3-3jmp-rvhc· BIT-pillow-2026-25990, CVE-2026-25990Pillow affected by out-of-bounds write when loading PSD images
Modified: 9/10/2026
HIGH7.5PyPI
GHSA-cfmr-38g9-f2h7· CVE-2014-3589, PYSEC-2014-10Pillow denial of service via Crafted Block Size
Modified: 10/8/2024
MEDIUM5.5PyPI
GHSA-cqhg-xjhh-p8hf· BIT-pillow-2020-10177, CVE-2020-10177Out-of-bounds reads in Pillow
Modified: 10/9/2024
HIGH7.5PyPI
GHSA-f4w8-cv6p-x6r5· BIT-pillow-2021-27921, CVE-2021-27921Pillow Denial of Service by Uncontrolled Resource Consumption
Modified: 8/15/2025
HIGH7.1PyPI
GHSA-f5g8-5qq7-938w· BIT-pillow-2020-35653, CVE-2020-35653Pillow Out-of-bounds Read
Modified: 10/8/2024
MEDIUM6.5PyPI
GHSA-fj7v-r99m-22gq· BIT-pillow-2026-59198, CVE-2026-59198Pillow TGA RLE encoder can serialize up to ~57 KB of adjacent heap data into generated images
Modified: 9/10/2026
MEDIUM5.5PyPI
GHSA-g6rj-rv7j-xwp4· BIT-pillow-2021-28675, CVE-2021-28675Pillow denial of service
Modified: 10/9/2024
HIGH7.5PyPI
GHSA-h5rf-vgqx-wjv2· CVE-2014-9601, PYSEC-2015-16Pillow denial of service via PNG bomb
Modified: 10/9/2024
MEDIUM5.4PyPI
GHSA-hf64-x4gq-p99h· BIT-pillow-2020-35655, CVE-2020-35655Pillow Out-of-bounds Read
Modified: 10/8/2024
MEDIUM6.5PyPI
GHSA-hggx-3h72-49ww· CVE-2016-0740, PYSEC-2016-5Pillow Buffer overflow in ImagingLibTiffDecode
Modified: 10/9/2024
HIGH7.1PyPI
GHSA-hj69-c76v-86wr· BIT-pillow-2020-5313, CVE-2020-5313Out-of-bounds Read in Pillow
Modified: 10/8/2024
MEDIUM5.5PyPI
GHSA-hjfx-8p6c-g7gx· BIT-pillow-2021-28678, CVE-2021-28678Insufficient Verification of Data Authenticity in Pillow
Modified: 10/14/2024
HIGH7.5PyPI
GHSA-hr8g-f6r6-mr22· BIT-pillow-2022-30595, CVE-2022-30595Buffer over-flow in Pillow
Modified: 11/26/2024
CRITICAL9.8PyPI
GHSA-hvr8-466p-75rh· CVE-2016-4009, PYSEC-2016-7Pillow Integer overflow in ImagingResampleHorizontal
Modified: 10/8/2024
HIGH7.5PyPI
GHSA-j6f7-g425-4gmx· CVE-2014-3598, PYSEC-2015-15Pillow is vulnerable to Denial of Service (DOS) in the Jpeg2KImagePlugin
Modified: 11/29/2024
HIGH7.5PyPI
GHSA-j7mj-748x-7p78· CVE-2019-16865, PYSEC-2019-110DOS attack in Pillow when processing specially crafted image files
Modified: 10/9/2024
HIGH7.5PyPI
GHSA-jgpv-4h4c-xhw3Uncontrolled Resource Consumption in pillow
Modified: 12/2/2024
HIGH7.5PyPI
GHSA-jjj6-mw9f-p565· BIT-pillow-2026-59200, CVE-2026-59200Pillow: Decompression Bomb DoS via PdfParser.PdfStream.decode()
Modified: 9/10/2026
HIGH7.5PyPI
GHSA-m2vv-5vj5-2hm7· BIT-pillow-2022-45198, CVE-2022-45198Pillow vulnerable to Data Amplification attack.
Modified: 10/14/2024
HIGH7.5PyPI
GHSA-mvg9-xffr-p774· BIT-pillow-2021-25291, CVE-2021-25291Out of bounds read in Pillow
Modified: 10/9/2024
HIGH7.5PyPI
GHSA-p43w-g3c5-g5mq· BIT-pillow-2021-25293, CVE-2021-25293Out of bounds read in Pillow
Modified: 10/9/2024
CRITICAL9.8PyPI
GHSA-p49h-hjvm-jg3h· BIT-pillow-2020-5312, CVE-2020-5312PCX P mode buffer overflow in Pillow
Modified: 10/8/2024
MEDIUM5.3PyPI
GHSA-pg7v-jwj7-p798· BIT-pillow-2026-59203, CVE-2026-59203Pillow EpsImagePlugin negative %%BeginBinary byte count causes infinite loop denial of service
Modified: 9/10/2026
HIGH7.5PyPI
GHSA-phj9-mv4w-65pm· BIT-pillow-2026-55380, CVE-2026-55380Pillow `GdImageFile._open()`: image dimensions accepted without `_decompression_bomb_check()`
Modified: 9/10/2026
MEDIUM6.5PyPI
GHSA-pw3c-h7wp-cvhx· BIT-pillow-2022-22815, CVE-2022-22815Improper Initialization in Pillow
Modified: 10/14/2024
HIGHPyPI
GHSA-pwv6-vv43-88gr· BIT-pillow-2026-42311, CVE-2026-42311Pillow has an OOB Write with Invalid PSD Tile Extents (Integer Overflow)
Modified: 9/10/2026
HIGH7.5PyPI
GHSA-q4mp-jvh2-76fj· BIT-pillow-2022-45199, CVE-2022-45199Pillow subject to DoS via SAMPLESPERPIXEL tag
Modified: 10/14/2024
HIGH7.5PyPI
GHSA-q5hq-fp76-qmrc· BIT-pillow-2021-28677, CVE-2021-28677Uncontrolled Resource Consumption in Pillow
Modified: 10/14/2024
MEDIUM5.5PyPI
GHSA-r73j-pqj5-w3x7· BIT-pillow-2026-42310, CVE-2026-42310Pillow has a PDF Parsing Trailer Infinite Loop (DoS)
Modified: 9/10/2026
CRITICAL9.8PyPI
GHSA-r7rm-8j6h-r933· BIT-pillow-2020-5311, CVE-2020-5311Buffer Copy without Checking Size of Input in Pillow
Modified: 10/8/2024
MEDIUM4.0PyPI
GHSA-r854-96gq-rfg3· CVE-2014-1933, PYSEC-2014-23Pillow Temporary file name leakage
Modified: 4/13/2025
MEDIUM5.5PyPI
GHSA-rwr3-c2q8-gm56· CVE-2016-9189, PYSEC-2016-8Pillow Integer overflow in Map.c
Modified: 10/8/2024
CRITICAL9.1PyPI
GHSA-rwv7-3v45-hg29· BIT-pillow-2021-25288, CVE-2021-25288Pillow Out-of-bounds Read vulnerability
Modified: 10/9/2024
MEDIUM5.5PyPI
GHSA-v9pc-9mvp-x87g· CVE-2016-3076, PYSEC-2017-92Pillow Buffer overflow in Jpeg2KEncode.c
Modified: 10/9/2024
HIGH8.8PyPI
GHSA-vcqg-3p29-xw73· BIT-pillow-2020-5310, CVE-2020-5310Integer overflow in Pillow
Modified: 10/8/2024
MEDIUM5.5PyPI
GHSA-vj42-xq3r-hr3r· BIT-pillow-2020-10994, CVE-2020-10994Out-of-bounds reads in Pillow
Modified: 10/9/2024
HIGHPyPI
GHSA-vjc4-5qp5-m44j· BIT-pillow-2026-59204, CVE-2026-59204Pillow JPEG2000 tiled decode retains a growing scratch buffer and can be used for denial of service
Modified: 9/10/2026
HIGH8.8PyPI
GHSA-vqcj-wrf2-7v73· BIT-pillow-2020-35654, CVE-2020-35654Pillow Out-of-bounds Write
Modified: 10/14/2024
HIGH7.8PyPI
GHSA-w4vg-rf63-f3j3· CVE-2016-9190, PYSEC-2016-9Arbitrary code using "crafted image file" approach affecting Pillow
Modified: 10/8/2024
HIGH7.5PyPI
GHSA-whj4-6x5x-4v2j· BIT-pillow-2026-40192, CVE-2026-40192FITS GZIP decompression bomb in Pillow
Modified: 9/10/2026
MEDIUM5.5PyPI
GHSA-wjx4-4jcj-g98j· BIT-pillow-2026-42308, CVE-2026-42308Pillow has an integer overflow when processing fonts
Modified: 9/10/2026
HIGH7.7PyPI
GHSA-x895-2wrm-hvp7· CVE-2014-1932, PYSEC-2014-22PIL and Pillow Vulnerable to Symlink Attack on Tmpfiles
Modified: 10/9/2024
HIGH7.1PyPI
GHSA-xg8h-j46f-w952· BIT-pillow-2025-48379, CVE-2025-48379Pillow vulnerability can cause write buffer overflow on BCn encoding
Modified: 9/10/2026
HIGH8.2PyPI
GHSA-xj96-63gp-2gmr· BIT-pillow-2026-59197, CVE-2026-59197Pillow: Heap out-of-bounds write in `ImageFilter.RankFilter` via integer overflow in `ImagingExpand`
Modified: 9/10/2026
MEDIUM6.5PyPI
GHSA-xrcv-f9gm-v42c· BIT-pillow-2022-22816, CVE-2022-22816Out-of-bounds Read in Pillow
Modified: 10/14/2024
—PyPI
OSV-2022-1074Invalid-free in _dealloc
Modified: 11/9/2022
—PyPI
OSV-2022-715Segv on unknown address in jpeg_read_scanlines
Modified: 10/30/2022
—PyPI
PYSEC-2014-10· CVE-2014-3589, GHSA-cfmr-38g9-f2h7Modified: 6/10/2026
—PyPI
PYSEC-2014-22· CVE-2014-1932, GHSA-x895-2wrm-hvp7Modified: 6/10/2026
—PyPI
PYSEC-2014-23· CVE-2014-1933, GHSA-r854-96gq-rfg3Modified: 11/8/2023
—PyPI
PYSEC-2014-87· CVE-2014-3007, GHSA-8m9x-pxwq-j236Modified: 6/10/2026
—PyPI
PYSEC-2015-15· CVE-2014-3598, GHSA-j6f7-g425-4gmxModified: 6/10/2026
—PyPI
PYSEC-2015-16· CVE-2014-9601, GHSA-h5rf-vgqx-wjv2Modified: 6/10/2026
—PyPI
PYSEC-2016-19· CVE-2016-2533, GHSA-3c5c-7235-994jModified: 4/9/2026
—PyPI
PYSEC-2016-5· CVE-2016-0740, GHSA-hggx-3h72-49wwModified: 11/8/2023
—PyPI
PYSEC-2016-6· CVE-2016-0775, GHSA-8xjv-v9xq-m5h9Modified: 11/8/2023
—PyPI
PYSEC-2016-7· CVE-2016-4009, GHSA-hvr8-466p-75rhModified: 11/8/2023
—PyPI
PYSEC-2016-8· CVE-2016-9189, GHSA-rwr3-c2q8-gm56Modified: 11/8/2023
—PyPI
PYSEC-2016-9· CVE-2016-9190, GHSA-w4vg-rf63-f3j3Modified: 11/8/2023
—PyPI
PYSEC-2017-92· CVE-2016-3076, GHSA-v9pc-9mvp-x87gModified: 6/10/2026
—PyPI
PYSEC-2019-110· CVE-2019-16865, GHSA-j7mj-748x-7p78Modified: 11/8/2023
—PyPI
PYSEC-2020-172· CVE-2019-19911, GHSA-5gm3-px64-rw72Modified: 11/8/2023
—PyPI
PYSEC-2020-76· BIT-pillow-2020-10177, CVE-2020-10177Modified: 12/6/2023
—PyPI
PYSEC-2020-77· BIT-pillow-2020-10378, CVE-2020-10378Modified: 6/6/2025
—PyPI
PYSEC-2020-78· BIT-pillow-2020-10379, CVE-2020-10379Modified: 6/6/2025
—PyPI
PYSEC-2020-79· BIT-pillow-2020-10994, CVE-2020-10994Modified: 12/6/2023
—PyPI
PYSEC-2020-80· BIT-pillow-2020-11538, CVE-2020-11538Modified: 12/6/2023
—PyPI
PYSEC-2020-81· BIT-pillow-2020-5310, CVE-2020-5310Modified: 12/6/2023
—PyPI
PYSEC-2020-82· BIT-pillow-2020-5311, CVE-2020-5311Modified: 12/6/2023