PYPI · AUGUST 2026 · EARLY WARNING

Lemur Package Missing Authorization Check: Early Warning

EARLY WARNING · UNCONFIRMED. This page describes a developing threat that 0Day surfaced from early signals and has not yet independently confirmed. Details may change. Always verify against the primary sources before acting.
Severity
HIGH
Affected component
lemur (pypi)
Affected versions
< 1.9.0 or >= 0.11.0, <= 0.11.0 or >= 0.2.1, <= 0.2.1 or >= 0.8.0, <= 0.8.0 or >= 0.8.1, <= 0.8.1 or >= 0.9.0, <= 0.9.0 or >= 1.0.0, <= 1.0.0 or >= 1.1.0, <= 1.1.0 or >= 1.2.0, <= 1.2.0 or >= 1.3.1, <= 1.3.1 or >= 1.3.2, <= 1.3.2 or >= 1.4.0, <= 1.4.0 or >= 1.5.0, <= 1.5.0 or >= 1.6.0, <= 1.6.0 or >= 1.7.0, <= 1.7.0 or >= 1.8.0, <= 1.8.0 or >= 1.8.1, <= 1.8.1 or >= 1.8.2, <= 1.8.2 or < 1.9.3 or >= 0.11.0, <= 0.11.0 or >= 0.2.1, <= 0.2.1 or >= 0.8.0, <= 0.8.0 or >= 0.8.1, <= 0.8.1 or >= 0.9.0, <= 0.9.0 or >= 1.0.0, <= 1.0.0 or >= 1.1.0, <= 1.1.0 or >= 1.2.0, <= 1.2.0 or >= 1.3.1, <= 1.3.1 or >= 1.3.2, <= 1.3.2 or >= 1.4.0, <= 1.4.0 or >= 1.5.0, <= 1.5.0 or >= 1.6.0, <= 1.6.0 or >= 1.7.0, <= 1.7.0 or >= 1.8.0, <= 1.8.0 or >= 1.8.1, <= 1.8.1 or >= 1.8.2, <= 1.8.2 or >= 1.9.0, <= 1.9.0 or >= 1.9.1, <= 1.9.1 or >= 1.9.2, <= 1.9.2 or < 1.9.2 or >= 0.11.0, <= 0.11.0 or >= 0.2.1, <= 0.2.1 or >= 0.8.0, <= 0.8.0 or >= 0.8.1, <= 0.8.1 or >= 0.9.0, <= 0.9.0 or >= 1.0.0, <= 1.0.0 or >= 1.1.0, <= 1.1.0 or >= 1.2.0, <= 1.2.0 or >= 1.3.1, <= 1.3.1 or >= 1.3.2, <= 1.3.2 or >= 1.4.0, <= 1.4.0 or >= 1.5.0, <= 1.5.0 or >= 1.6.0, <= 1.6.0 or >= 1.7.0, <= 1.7.0 or >= 1.8.0, <= 1.8.0 or >= 1.8.1, <= 1.8.1 or >= 1.8.2, <= 1.8.2 or >= 1.9.0, <= 1.9.0 or >= 1.9.1, <= 1.9.1 or < 1.3.2 or >= 0.11.0, <= 0.11.0 or >= 0.2.1, <= 0.2.1 or >= 0.8.0, <= 0.8.0 or >= 0.8.1, <= 0.8.1 or >= 0.9.0, <= 0.9.0 or >= 1.0.0, <= 1.0.0 or >= 1.1.0, <= 1.1.0 or >= 1.2.0, <= 1.2.0 or >= 1.3.1, <= 1.3.1 or < 1.9.3 or >= 0.11.0, <= 0.11.0 or >= 0.2.1, <= 0.2.1 or >= 0.8.0, <= 0.8.0 or >= 0.8.1, <= 0.8.1 or >= 0.9.0, <= 0.9.0 or >= 1.0.0, <= 1.0.0 or >= 1.1.0, <= 1.1.0 or >= 1.2.0, <= 1.2.0 or >= 1.3.1, <= 1.3.1 or >= 1.3.2, <= 1.3.2 or >= 1.4.0, <= 1.4.0 or >= 1.5.0, <= 1.5.0 or >= 1.6.0, <= 1.6.0 or >= 1.7.0, <= 1.7.0 or >= 1.8.0, <= 1.8.0 or >= 1.8.1, <= 1.8.1 or >= 1.8.2, <= 1.8.2 or >= 1.9.0, <= 1.9.0 or >= 1.9.1, <= 1.9.1 or >= 1.9.2, <= 1.9.2 or >= 0.5.0, < 1.9.3 or >= 0.11.0, <= 0.11.0 or >= 0.8.0, <= 0.8.0 or >= 0.8.1, <= 0.8.1 or >= 0.9.0, <= 0.9.0 or >= 1.0.0, <= 1.0.0 or >= 1.1.0, <= 1.1.0 or >= 1.2.0, <= 1.2.0 or >= 1.3.1, <= 1.3.1 or >= 1.3.2, <= 1.3.2 or >= 1.4.0, <= 1.4.0 or >= 1.5.0, <= 1.5.0 or >= 1.6.0, <= 1.6.0 or >= 1.7.0, <= 1.7.0 or >= 1.8.0, <= 1.8.0 or >= 1.8.1, <= 1.8.1 or >= 1.8.2, <= 1.8.2 or >= 1.9.0, <= 1.9.0 or >= 1.9.1, <= 1.9.1 or >= 1.9.2, <= 1.9.2 or < 0.1.5 or < 1.9.3 or >= 0.11.0, <= 0.11.0 or >= 0.2.1, <= 0.2.1 or >= 0.8.0, <= 0.8.0 or >= 0.8.1, <= 0.8.1 or >= 0.9.0, <= 0.9.0 or >= 1.0.0, <= 1.0.0 or >= 1.1.0, <= 1.1.0 or >= 1.2.0, <= 1.2.0 or >= 1.3.1, <= 1.3.1 or >= 1.3.2, <= 1.3.2 or >= 1.4.0, <= 1.4.0 or >= 1.5.0, <= 1.5.0 or >= 1.6.0, <= 1.6.0 or >= 1.7.0, <= 1.7.0 or >= 1.8.0, <= 1.8.0 or >= 1.8.1, <= 1.8.1 or >= 1.8.2, <= 1.8.2 or >= 1.9.0, <= 1.9.0 or >= 1.9.1, <= 1.9.1 or >= 1.9.2, <= 1.9.2 or < 1.9.3 or >= 0.11.0, <= 0.11.0 or >= 0.2.1, <= 0.2.1 or >= 0.8.0, <= 0.8.0 or >= 0.8.1, <= 0.8.1 or >= 0.9.0, <= 0.9.0 or >= 1.0.0, <= 1.0.0 or >= 1.1.0, <= 1.1.0 or >= 1.2.0, <= 1.2.0 or >= 1.3.1, <= 1.3.1 or >= 1.3.2, <= 1.3.2 or >= 1.4.0, <= 1.4.0 or >= 1.5.0, <= 1.5.0 or >= 1.6.0, <= 1.6.0 or >= 1.7.0, <= 1.7.0 or >= 1.8.0, <= 1.8.0 or >= 1.8.1, <= 1.8.1 or >= 1.8.2, <= 1.8.2 or >= 1.9.0, <= 1.9.0 or >= 1.9.1, <= 1.9.1 or >= 1.9.2, <= 1.9.2 or < 1.9.3 or >= 0.11.0, <= 0.11.0 or >= 0.2.1, <= 0.2.1 or >= 0.8.0, <= 0.8.0 or >= 0.8.1, <= 0.8.1 or >= 0.9.0, <= 0.9.0 or >= 1.0.0, <= 1.0.0 or >= 1.1.0, <= 1.1.0 or >= 1.2.0, <= 1.2.0 or >= 1.3.1, <= 1.3.1 or >= 1.3.2, <= 1.3.2 or >= 1.4.0, <= 1.4.0 or >= 1.5.0, <= 1.5.0 or >= 1.6.0, <= 1.6.0 or >= 1.7.0, <= 1.7.0 or >= 1.8.0, <= 1.8.0 or >= 1.8.1, <= 1.8.1 or >= 1.8.2, <= 1.8.2 or >= 1.9.0, <= 1.9.0 or >= 1.9.1, <= 1.9.1 or >= 1.9.2, <= 1.9.2 or < 1.9.2 or >= 0.11.0, <= 0.11.0 or >= 0.2.1, <= 0.2.1 or >= 0.8.0, <= 0.8.0 or >= 0.8.1, <= 0.8.1 or >= 0.9.0, <= 0.9.0 or >= 1.0.0, <= 1.0.0 or >= 1.1.0, <= 1.1.0 or >= 1.2.0, <= 1.2.0 or >= 1.3.1, <= 1.3.1 or >= 1.3.2, <= 1.3.2 or >= 1.4.0, <= 1.4.0 or >= 1.5.0, <= 1.5.0 or >= 1.6.0, <= 1.6.0 or >= 1.7.0, <= 1.7.0 or >= 1.8.0, <= 1.8.0 or >= 1.8.1, <= 1.8.1 or >= 1.8.2, <= 1.8.2 or >= 1.9.0, <= 1.9.0 or >= 1.9.1, <= 1.9.1 or < 1.9.1 or >= 0.11.0, <= 0.11.0 or >= 0.2.1, <= 0.2.1 or >= 0.8.0, <= 0.8.0 or >= 0.8.1, <= 0.8.1 or >= 0.9.0, <= 0.9.0 or >= 1.0.0, <= 1.0.0 or >= 1.1.0, <= 1.1.0 or >= 1.2.0, <= 1.2.0 or >= 1.3.1, <= 1.3.1 or >= 1.3.2, <= 1.3.2 or >= 1.4.0, <= 1.4.0 or >= 1.5.0, <= 1.5.0 or >= 1.6.0, <= 1.6.0 or >= 1.7.0, <= 1.7.0 or >= 1.8.0, <= 1.8.0 or >= 1.8.1, <= 1.8.1 or >= 1.8.2, <= 1.8.2 or >= 1.9.0, <= 1.9.0 or < 1.9.2 or >= 0.11.0, <= 0.11.0 or >= 0.2.1, <= 0.2.1 or >= 0.8.0, <= 0.8.0 or >= 0.8.1, <= 0.8.1 or >= 0.9.0, <= 0.9.0 or >= 1.0.0, <= 1.0.0 or >= 1.1.0, <= 1.1.0 or >= 1.2.0, <= 1.2.0 or >= 1.3.1, <= 1.3.1 or >= 1.3.2, <= 1.3.2 or >= 1.4.0, <= 1.4.0 or >= 1.5.0, <= 1.5.0 or >= 1.6.0, <= 1.6.0 or >= 1.7.0, <= 1.7.0 or >= 1.8.0, <= 1.8.0 or >= 1.8.1, <= 1.8.1 or >= 1.8.2, <= 1.8.2 or >= 1.9.0, <= 1.9.0 or >= 1.9.1, <= 1.9.1 or < 1.9.2 or >= 0.11.0, <= 0.11.0 or >= 0.2.1, <= 0.2.1 or >= 0.8.0, <= 0.8.0 or >= 0.8.1, <= 0.8.1 or >= 0.9.0, <= 0.9.0 or >= 1.0.0, <= 1.0.0 or >= 1.1.0, <= 1.1.0 or >= 1.2.0, <= 1.2.0 or >= 1.3.1, <= 1.3.1 or >= 1.3.2, <= 1.3.2 or >= 1.4.0, <= 1.4.0 or >= 1.5.0, <= 1.5.0 or >= 1.6.0, <= 1.6.0 or >= 1.7.0, <= 1.7.0 or >= 1.8.0, <= 1.8.0 or >= 1.8.1, <= 1.8.1 or >= 1.8.2, <= 1.8.2 or >= 1.9.0, <= 1.9.0 or >= 1.9.1, <= 1.9.1 or < 1.9.3 or >= 0.11.0, <= 0.11.0 or >= 0.2.1, <= 0.2.1 or >= 0.8.0, <= 0.8.0 or >= 0.8.1, <= 0.8.1 or >= 0.9.0, <= 0.9.0 or >= 1.0.0, <= 1.0.0 or >= 1.1.0, <= 1.1.0 or >= 1.2.0, <= 1.2.0 or >= 1.3.1, <= 1.3.1 or >= 1.3.2, <= 1.3.2 or >= 1.4.0, <= 1.4.0 or >= 1.5.0, <= 1.5.0 or >= 1.6.0, <= 1.6.0 or >= 1.7.0, <= 1.7.0 or >= 1.8.0, <= 1.8.0 or >= 1.8.1, <= 1.8.1 or >= 1.8.2, <= 1.8.2 or >= 1.9.0, <= 1.9.0 or >= 1.9.1, <= 1.9.1 or >= 1.9.2, <= 1.9.2 or < 1.9.0 or >= 0.11.0, <= 0.11.0 or >= 0.2.1, <= 0.2.1 or >= 0.8.0, <= 0.8.0 or >= 0.8.1, <= 0.8.1 or >= 0.9.0, <= 0.9.0 or >= 1.0.0, <= 1.0.0 or >= 1.1.0, <= 1.1.0 or >= 1.2.0, <= 1.2.0 or >= 1.3.1, <= 1.3.1 or >= 1.3.2, <= 1.3.2 or >= 1.4.0, <= 1.4.0 or >= 1.5.0, <= 1.5.0 or >= 1.6.0, <= 1.6.0 or >= 1.7.0, <= 1.7.0 or >= 1.8.0, <= 1.8.0 or >= 1.8.1, <= 1.8.1 or >= 1.8.2, <= 1.8.2 or < 1.9.2 or >= 0.11.0, <= 0.11.0 or >= 0.2.1, <= 0.2.1 or >= 0.8.0, <= 0.8.0 or >= 0.8.1, <= 0.8.1 or >= 0.9.0, <= 0.9.0 or >= 1.0.0, <= 1.0.0 or >= 1.1.0, <= 1.1.0 or >= 1.2.0, <= 1.2.0 or >= 1.3.1, <= 1.3.1 or >= 1.3.2, <= 1.3.2 or >= 1.4.0, <= 1.4.0 or >= 1.5.0, <= 1.5.0 or >= 1.6.0, <= 1.6.0 or >= 1.7.0, <= 1.7.0 or >= 1.8.0, <= 1.8.0 or >= 1.8.1, <= 1.8.1 or >= 1.8.2, <= 1.8.2 or >= 1.9.0, <= 1.9.0 or >= 1.9.1, <= 1.9.1 or < 1.9.3 or >= 0.11.0, <= 0.11.0 or >= 0.2.1, <= 0.2.1 or >= 0.8.0, <= 0.8.0 or >= 0.8.1, <= 0.8.1 or >= 0.9.0, <= 0.9.0 or >= 1.0.0, <= 1.0.0 or >= 1.1.0, <= 1.1.0 or >= 1.2.0, <= 1.2.0 or >= 1.3.1, <= 1.3.1 or >= 1.3.2, <= 1.3.2 or >= 1.4.0, <= 1.4.0 or >= 1.5.0, <= 1.5.0 or >= 1.6.0, <= 1.6.0 or >= 1.7.0, <= 1.7.0 or >= 1.8.0, <= 1.8.0 or >= 1.8.1, <= 1.8.1 or >= 1.8.2, <= 1.8.2 or >= 1.9.0, <= 1.9.0 or >= 1.9.1, <= 1.9.1 or >= 1.9.2, <= 1.9.2 or < 0.2.1 or < 1.3.2 or >= 0.11.0, <= 0.11.0 or >= 0.2.1, <= 0.2.1 or >= 0.8.0, <= 0.8.0 or >= 0.8.1, <= 0.8.1 or >= 0.9.0, <= 0.9.0 or >= 1.0.0, <= 1.0.0 or >= 1.1.0, <= 1.1.0 or >= 1.2.0, <= 1.2.0 or >= 1.3.1, <= 1.3.1 or < 1.9.0 or >= 0.11.0, <= 0.11.0 or >= 0.2.1, <= 0.2.1 or >= 0.8.0, <= 0.8.0 or >= 0.8.1, <= 0.8.1 or >= 0.9.0, <= 0.9.0 or >= 1.0.0, <= 1.0.0 or >= 1.1.0, <= 1.1.0 or >= 1.2.0, <= 1.2.0 or >= 1.3.1, <= 1.3.1 or >= 1.3.2, <= 1.3.2 or >= 1.4.0, <= 1.4.0 or >= 1.5.0, <= 1.5.0 or >= 1.6.0, <= 1.6.0 or >= 1.7.0, <= 1.7.0 or >= 1.8.0, <= 1.8.0 or >= 1.8.1, <= 1.8.1 or >= 1.8.2, <= 1.8.2 or < 1.9.2 or >= 0.11.0, <= 0.11.0 or >= 0.2.1, <= 0.2.1 or >= 0.8.0, <= 0.8.0 or >= 0.8.1, <= 0.8.1 or >= 0.9.0, <= 0.9.0 or >= 1.0.0, <= 1.0.0 or >= 1.1.0, <= 1.1.0 or >= 1.2.0, <= 1.2.0 or >= 1.3.1, <= 1.3.1 or >= 1.3.2, <= 1.3.2 or >= 1.4.0, <= 1.4.0 or >= 1.5.0, <= 1.5.0 or >= 1.6.0, <= 1.6.0 or >= 1.7.0, <= 1.7.0 or >= 1.8.0, <= 1.8.0 or >= 1.8.1, <= 1.8.1 or >= 1.8.2, <= 1.8.2 or >= 1.9.0, <= 1.9.0 or >= 1.9.1, <= 1.9.1 or < 1.9.2 or >= 0.11.0, <= 0.11.0 or >= 0.2.1, <= 0.2.1 or >= 0.8.0, <= 0.8.0 or >= 0.8.1, <= 0.8.1 or >= 0.9.0, <= 0.9.0 or >= 1.0.0, <= 1.0.0 or >= 1.1.0, <= 1.1.0 or >= 1.2.0, <= 1.2.0 or >= 1.3.1, <= 1.3.1 or >= 1.3.2, <= 1.3.2 or >= 1.4.0, <= 1.4.0 or >= 1.5.0, <= 1.5.0 or >= 1.6.0, <= 1.6.0 or >= 1.7.0, <= 1.7.0 or >= 1.8.0, <= 1.8.0 or >= 1.8.1, <= 1.8.1 or >= 1.8.2, <= 1.8.2 or >= 1.9.0, <= 1.9.0 or >= 1.9.1, <= 1.9.1 or < 1.9.1 or >= 0.11.0, <= 0.11.0 or >= 0.2.1, <= 0.2.1 or >= 0.8.0, <= 0.8.0 or >= 0.8.1, <= 0.8.1 or >= 0.9.0, <= 0.9.0 or >= 1.0.0, <= 1.0.0 or >= 1.1.0, <= 1.1.0 or >= 1.2.0, <= 1.2.0 or >= 1.3.1, <= 1.3.1 or >= 1.3.2, <= 1.3.2 or >= 1.4.0, <= 1.4.0 or >= 1.5.0, <= 1.5.0 or >= 1.6.0, <= 1.6.0 or >= 1.7.0, <= 1.7.0 or >= 1.8.0, <= 1.8.0 or >= 1.8.1, <= 1.8.1 or >= 1.8.2, <= 1.8.2 or >= 1.9.0, <= 1.9.0 or < 1.9.2 or >= 0.11.0, <= 0.11.0 or >= 0.2.1, <= 0.2.1 or >= 0.8.0, <= 0.8.0 or >= 0.8.1, <= 0.8.1 or >= 0.9.0, <= 0.9.0 or >= 1.0.0, <= 1.0.0 or >= 1.1.0, <= 1.1.0 or >= 1.2.0, <= 1.2.0 or >= 1.3.1, <= 1.3.1 or >= 1.3.2, <= 1.3.2 or >= 1.4.0, <= 1.4.0 or >= 1.5.0, <= 1.5.0 or >= 1.6.0, <= 1.6.0 or >= 1.7.0, <= 1.7.0 or >= 1.8.0, <= 1.8.0 or >= 1.8.1, <= 1.8.1 or >= 1.8.2, <= 1.8.2 or >= 1.9.0, <= 1.9.0 or >= 1.9.1, <= 1.9.1 or < 1.9.0 or >= 0.11.0, <= 0.11.0 or >= 0.2.1, <= 0.2.1 or >= 0.8.0, <= 0.8.0 or >= 0.8.1, <= 0.8.1 or >= 0.9.0, <= 0.9.0 or >= 1.0.0, <= 1.0.0 or >= 1.1.0, <= 1.1.0 or >= 1.2.0, <= 1.2.0 or >= 1.3.1, <= 1.3.1 or >= 1.3.2, <= 1.3.2 or >= 1.4.0, <= 1.4.0 or >= 1.5.0, <= 1.5.0 or >= 1.6.0, <= 1.6.0 or >= 1.7.0, <= 1.7.0 or >= 1.8.0, <= 1.8.0 or >= 1.8.1, <= 1.8.1 or >= 1.8.2, <= 1.8.2 or < 1.9.2 or >= 0.11.0, <= 0.11.0 or >= 0.2.1, <= 0.2.1 or >= 0.8.0, <= 0.8.0 or >= 0.8.1, <= 0.8.1 or >= 0.9.0, <= 0.9.0 or >= 1.0.0, <= 1.0.0 or >= 1.1.0, <= 1.1.0 or >= 1.2.0, <= 1.2.0 or >= 1.3.1, <= 1.3.1 or >= 1.3.2, <= 1.3.2 or >= 1.4.0, <= 1.4.0 or >= 1.5.0, <= 1.5.0 or >= 1.6.0, <= 1.6.0 or >= 1.7.0, <= 1.7.0 or >= 1.8.0, <= 1.8.0 or >= 1.8.1, <= 1.8.1 or >= 1.8.2, <= 1.8.2 or >= 1.9.0, <= 1.9.0 or >= 1.9.1, <= 1.9.1 or < 1.9.2 or >= 0.11.0, <= 0.11.0 or >= 0.2.1, <= 0.2.1 or >= 0.8.0, <= 0.8.0 or >= 0.8.1, <= 0.8.1 or >= 0.9.0, <= 0.9.0 or >= 1.0.0, <= 1.0.0 or >= 1.1.0, <= 1.1.0 or >= 1.2.0, <= 1.2.0 or >= 1.3.1, <= 1.3.1 or >= 1.3.2, <= 1.3.2 or >= 1.4.0, <= 1.4.0 or >= 1.5.0, <= 1.5.0 or >= 1.6.0, <= 1.6.0 or >= 1.7.0, <= 1.7.0 or >= 1.8.0, <= 1.8.0 or >= 1.8.1, <= 1.8.1 or >= 1.8.2, <= 1.8.2 or >= 1.9.0, <= 1.9.0 or >= 1.9.1, <= 1.9.1
Patched version
Not yet available
GHSA-4H97-P9WQ-CHQJ

An early warning has been issued for a missing authorization check vulnerability in the Lemur package. This issue could allow authenticated users to export certificates they do not own.

What happened

The Lemur package reportedly has a missing authorization check on the POST /certificates/<id>/export endpoint for plugins with requires_key set to False. This vulnerability allows any authenticated user to export certificates they do not own. The issue has been flagged but has not yet been exploited in the wild. Users of affected versions should take immediate action to assess their exposure and apply necessary patches.

Affected versions of the Lemur package include those less than 1.9.0 or greater than or equal to 0.11.0, less than or equal to 0.11.0, and various other specific version ranges as detailed in the threat data. It is crucial for users to check their current version against these ranges to determine if they are vulnerable.

What to do about it

How 0Day would have caught this

MATCHED TO YOUR ACTUAL DEPENDENCY GRAPH0Day matches every incoming threat signal against your GitHub organization’s full dependency graph, including transitive dependencies. If lemur is anywhere in your dependency tree, the engineers who own the affected repositories get a push alert the moment it is flagged — no manual audit to remember to run.

Read how this differs from waiting on a scanner to catch a known advisory, or see the exact, read-only access 0Day needs to do this for an organization.

Frequently asked questions

Am I affected?

You are affected if you are using a version of the Lemur package that falls within the affected version ranges: less than 1.9.0 or greater than or equal to 0.11.0, less than or equal to 0.11.0, and other specific ranges as listed in the threat data.

What should I do right now?

Immediately check your current version of the Lemur package against the affected version ranges. If you are using an affected version, upgrade to a version that includes the fix or apply a patch if available. Monitor the sources for updates.

Has an official fix been released?

No official fix has been published yet. Continue to monitor the sources for updates on any released patches.

Sources

Join the 0Day waitlist →

← Back to all threats