Uygulamanın kullandığı üçüncü taraf kütüphane veya paketlerdeki güvenlik açığıdır. Bağımlılık Zafiyeti başlığı, sistemin yalnızca çalışmasını değil, sürdürülebilir, güvenli ve izlenebilir olmasını hedefler. Bu nedenle kayıtlar yalnızca var/yok düzeyinde değil, kaynak ve bağlam ilişkisiyle değerlendirilmelidir.