Skip to content

Prefect security advisories

8 advisories · 2 critical or high in 12 months · latest Jun 2

8 advisories

DateAdvisory
Jun 2Prefect has an Authentication Middleware Bypass when URL paths are appended with 'health' or 'ready'
CVE-2026-3514High7.5fixed in 3.6.22.dev7
May 26Prefect has an Argument Injection issue
CVE-2026-3515High8.5no fix yet
May 4Prefect Git Argument Injection in GitRepository Pull Steps
CVE-2026-7725Low6.3fixed in 3.6.25.dev7
May 4Prefect Auth Bypass via endswith() Health Check Exemption
CVE-2026-7722Medium5.3fixed in 3.6.22
May 4Prefect Unauthenticated Event Injection via /api/events/in WebSocket
CVE-2026-7723Medium7.3fixed in 3.6.14
May 4Prefect SSRF Bypass via DNS Rebinding in validate_restricted_url
CVE-2026-7724Low5.0fixed in 3.6.28.dev2
Mar 202025Prefect CORS (Cross-Origin Resource Sharing) misconfiguration
CVE-2024-8183High7.6fixed in 2.20.17, 3.0.3
Nov 162023Cross-Site Request Forgery vulnerability in Prefect
CVE-2023-6022High8.8fixed in 2.16.5
About Prefect

Workflow orchestration in Python.

Packages watched: prefect (PyPI).

Prefect elsewhere on fru.dev: Releases · Repos

Critical advisories by email

Wednesdays: the week’s critical and high advisories in the AI and data stack, with the fixed versions. Only in weeks that have some.

Double opt-in. Unsubscribe any time.