© 2025-2026 PySpect
First version without a known vulnerability: 3.6.28.dev2
Prefect has an Authentication Middleware Bypass when URL paths are appended with 'health' or 'ready'
Fixed in: 3.6.22.dev7, 3.6.22
Prefect has an Argument Injection issue
Prefect Git Argument Injection in GitRepository Pull Steps
Fixed in: 3.6.25.dev7
Prefect Auth Bypass via endswith() Health Check Exemption
Fixed in: 3.6.22
Prefect Unauthenticated Event Injection via /api/events/in WebSocket
Fixed in: 3.6.14
Prefect SSRF Bypass via DNS Rebinding in validate_restricted_url
Fixed in: 3.6.28.dev2
Prefect CORS (Cross-Origin Resource Sharing) misconfiguration
Fixed in: 3.0.3, 2.20.17
Cross-Site Request Forgery vulnerability in Prefect
Fixed in: 2.16.5