| CORE SDK (Primary Distribution) |
| Core SDK |
qiskit (Terra) |
Circuit construction, Transpiler, DAGs, QASM2/3 parsers |
0 CRITICAL, 120 HIGH |
CWE-77 (QASM Injection via from_qasm_str), Unsafe string handling in transpiler passes. |
| Core SDK |
qiskit-aer |
High-performance C++ Simulation (Statevector, Density Matrix) |
7 CRITICAL (CVSS 9.8/9.1) |
CWE-125/190 (Memory Corruption: QAI-001 to QAI-005). Triggers at ≥32/64 qubits. Source of XACC vulnerabilities. |
| Core SDK |
qiskit-runtime |
Cloud execution, Primitives (Sampler/Estimator), Sessions |
0 CRITICAL, 7 HIGH |
QASM Injection in job submission layer; inherits Core SDK risks. |
| Core SDK |
qiskit-qpy (Internal) |
Quantum Program Serialization (Binary Format) |
1 CRITICAL (CVE-2025-2000, CVSS 9.8) |
CWE-502 (Arbitrary Code Execution). Malicious QPY files (< v13) execute arbitrary Python code via qiskit.qpy.load(). |
| Core SDK |
qiskit-qasm3-import |
OpenQASM 3 parsing and import |
0 CRITICAL, High |
CWE-77 (QASM 3 Subroutine Injection). Unsanitized custom gate definitions. |
| Core SDK |
qiskit-capi / qiskit-cpp |
C API Interface / C++ Bindings |
7 CRITICAL (Inherited) |
Directly links to vulnerable qiskit-aer C++ code. Same memory corruption flaws (QAI series) as Python package. |