StackRadar

CVE-2026-104844

Medium

Advisory

Published 5 Oct 2026In the index since 6 Oct 2026
Severity
Medium
worst across findings
CVSS
5.9
base score, highest
EPSS
0.004
31st percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
767
of 18,035 indexed, latest versions
Container images
768
deployed by those charts
Fix available
1 of 1
affected package

PostCSS: Quadratic complexity in flat selector parsing allows CPU exhaustion

Carried by container images the latest versions of 767 of 18,035 indexed charts deploy, on 768 images.

Affected packageAffected versionsFixed inImages
postcss-selector-parsernpm2.2.3, 3.1.1, 3.1.2, 5.0.0+21 more7.1.6768
OSV records
GHSA-rj75-hqrm-r3gf
Trending
Rank 22 in indexed charts, since 6 Oct 2026. See the ranking →

Charts affected

767 by stars
ChartLatestAffected imagesRadar Score
voting-app-envvoting-example-with-env0.0.31 of 6See more

voting-app-env voting-example-with-env 0.0.3

1 of the 6 container images this version deploys carry CVE-2026-104844.

Container imageDigestPackageFixed in
kerolosayman308/voting-app-env:examplevotingapp_result6e92e5a231fa
postcss-selector-parser@6.1.0
7.1.6

Open the chart page →

7,958
websitewaldo-visionVerified publisher0.33.02 of 2See more

website waldo-vision 0.33.0

2 of the 2 container images this version deploys carry CVE-2026-104844.

Container imageDigestPackageFixed in
ghcr.io/waldo-vision/migrate:v0.3.6ae31923312ed
postcss-selector-parser@6.0.11
7.1.6
ghcr.io/waldo-vision/web:v0.3.65bbc7647df07
postcss-selector-parser@6.0.11
7.1.6

Open the chart page →

4,124
sirenwateim1.0.21 of 1See more

siren wateim 1.0.2

1 of the 1 container images this version deploys carry CVE-2026-104844.

Container imageDigestPackageFixed in
sigp/siren:v3.0.42c219b04758e
postcss-selector-parser@6.1.2
7.1.6

Open the chart page →

6,436
welcome-clientwelcome-client26.0.01 of 1See more

welcome-client welcome-client 26.0.0

1 of the 1 container images this version deploys carry CVE-2026-104844.

Container imageDigestPackageFixed in
lucassandin/welcome-client:latest48468b1ccd16
postcss-selector-parser@6.0.15
7.1.6

Open the chart page →

1,651
apisix-ingress-controllerwener1.4.01 of 2See more

apisix-ingress-controller wener 1.4.0

1 of the 2 container images this version deploys carry CVE-2026-104844.

Container imageDigestPackageFixed in
ghcr.io/api7/adc:0.27.1f65f53dd9668
postcss-selector-parser@7.1.1
7.1.6

Open the chart page →

2,087
cadencewener0.23.01 of 5See more

cadence wener 0.23.0

1 of the 5 container images this version deploys carry CVE-2026-104844.

Container imageDigestPackageFixed in
ubercadence/web:v3.29.58564a5b44a6d
postcss-selector-parser@2.2.3
7.1.6

Open the chart page →

13,179
temporalwener0.15.11 of 13See more

temporal wener 0.15.1

1 of the 13 container images this version deploys carry CVE-2026-104844.

Container imageDigestPackageFixed in
temporalio/web:1.14.033cfa863d8ce
postcss-selector-parser@2.2.3
7.1.6

Open the chart page →

29,471
verdacciowener4.35.21 of 1See more

verdaccio wener 4.35.2

1 of the 1 container images this version deploys carry CVE-2026-104844.

Container imageDigestPackageFixed in
verdaccio/verdaccio:6.10.5560744912b64
postcss-selector-parser@7.1.1
7.1.6

Open the chart page →

327
wikiwener2.2.01 of 2See more

wiki wener 2.2.0

1 of the 2 container images this version deploys carry CVE-2026-104844.

Container imageDigestPackageFixed in
requarks/wiki:latestfffff288a52f
postcss-selector-parser@7.1.4
7.1.6

Open the chart page →

2,599
apisix-ingress-controllerwenerme1.4.01 of 2See more

apisix-ingress-controller wenerme 1.4.0

1 of the 2 container images this version deploys carry CVE-2026-104844.

Container imageDigestPackageFixed in
ghcr.io/api7/adc:0.27.1f65f53dd9668
postcss-selector-parser@7.1.1
7.1.6

Open the chart page →

2,087
cadencewenerme0.23.01 of 5See more

cadence wenerme 0.23.0

1 of the 5 container images this version deploys carry CVE-2026-104844.

Container imageDigestPackageFixed in
ubercadence/web:v3.29.58564a5b44a6d
postcss-selector-parser@2.2.3
7.1.6

Open the chart page →

13,179
temporalwenerme0.15.11 of 13See more

temporal wenerme 0.15.1

1 of the 13 container images this version deploys carry CVE-2026-104844.

Container imageDigestPackageFixed in
temporalio/web:1.14.033cfa863d8ce
postcss-selector-parser@2.2.3
7.1.6

Open the chart page →

29,471
verdacciowenerme4.35.21 of 1See more

verdaccio wenerme 4.35.2

1 of the 1 container images this version deploys carry CVE-2026-104844.

Container imageDigestPackageFixed in
verdaccio/verdaccio:6.10.5560744912b64
postcss-selector-parser@7.1.1
7.1.6

Open the chart page →

327
wikiwikijs3.0.01 of 2See more

wiki wikijs 3.0.0

1 of the 2 container images this version deploys carry CVE-2026-104844.

Container imageDigestPackageFixed in
requarks/wiki:2af71a17dc27c
postcss-selector-parser@7.1.4
7.1.6

Open the chart page →

4,321
playwright-synthetic-monitoringwork-adventure1.0.11 of 1See more

playwright-synthetic-monitoring work-adventure 1.0.1

1 of the 1 container images this version deploys carry CVE-2026-104844.

Container imageDigestPackageFixed in
workadventure/playwright-synthetic-monitoring:main92b664c2a06f
postcss-selector-parser@6.0.16
7.1.6

Open the chart page →

15,686
workadventure-adminwork-adventure1.0.0-21-34 of 14See more

workadventure-admin work-adventure 1.0.0-21-3

4 of the 14 container images this version deploys carry CVE-2026-104844.

Container imageDigestPackageFixed in
thecodingmachine/workadventure-back:helm-chart53a30c962ce9
postcss-selector-parser@6.0.13
7.1.6
thecodingmachine/workadventure-map-storage:helm-chart519c31c6e7ec
postcss-selector-parser@6.0.11
7.1.6
thecodingmachine/workadventure-play:helm-chartdf31006cc4ce
postcss-selector-parser@6.0.13
7.1.6
thecodingmachine/workadventure-uploader:helm-chart962e98843fb2
postcss-selector-parser@6.0.13
7.1.6

Open the chart page →

19,835
workadventureworkadventure1.1.04 of 9See more

workadventure workadventure 1.1.0

4 of the 9 container images this version deploys carry CVE-2026-104844.

Container imageDigestPackageFixed in
thecodingmachine/workadventure-back:v1.17.764001369dad5
postcss-selector-parser@6.0.10
7.1.6
thecodingmachine/workadventure-map-storage:v1.17.75bdab56da2fa
postcss-selector-parser@6.0.10
7.1.6
thecodingmachine/workadventure-play:v1.17.7d8f66979b9b4
postcss-selector-parser@6.0.10
7.1.6
thecodingmachine/workadventure-uploader:v1.17.73ccd467543b3
postcss-selector-parser@6.0.10
7.1.6

Open the chart page →

20,456

Container images carrying it

768 by charts deploying them

A fixed version is listed for 1 of the 1 affected package.

Container imageDigestPackageFixed inUsed by
foggbh/stocky:latest8b7a2e5ecf4e
postcss-selector-parser@7.1.4
7.1.6
1
folioci/mod-graphql:latestf0655a6a08fd
postcss-selector-parser@6.1.0
7.1.6
1
fonoster/routr-pgdata-migrations:2.13.6c7b1dba81eb3
postcss-selector-parser@6.0.16
7.1.6
1
fosrl/pangolin:latest00cfb631097a
postcss-selector-parser@7.1.1
7.1.6
1
fosrl/pangolin:1.13.0c32ad797ab96
postcss-selector-parser@7.1.0
7.1.6
1
frinx/frinx-frontend:7.0.1ab716463b8df
postcss-selector-parser@6.0.13
7.1.6
1
frinx/frinx-frontend:6.1.0ac593f5b2e2f
postcss-selector-parser@6.0.13
7.1.6
1
frinx/frinx-graphql-proxy:7.0.017a139608024
postcss-selector-parser@6.0.16
7.1.6
1
frinx/frinx-graphql-proxy:6.1.05f1368ef47b8
postcss-selector-parser@6.0.16
7.1.6
1
frinx/frinx-inventory-server:7.0.16b1992c79e78
postcss-selector-parser@6.0.16
7.1.6
1
frinx/frinx-inventory-server:6.1.086c9ce1f5e31
postcss-selector-parser@6.0.16
7.1.6
1
fthomas/scala-steward:latesta8eb43927576
postcss-selector-parser@7.1.1
7.1.6
1
gethue/hue:latest7d5c1b9f8a79
postcss-selector-parser@7.1.1
7.1.6
1
getwud/wud:8.1.1b1cd01c43839
postcss-selector-parser@6.1.2
7.1.6
1
ghostfolio/ghostfolio:3.7.0e3c6ab53e49b
postcss-selector-parser@7.1.1
7.1.6
1
globalping/globalping-probe:latestb8469caf783a
postcss-selector-parser@7.1.1
7.1.6
1
hamid2021/nodejs-dockercli:latest429d99890c3c
postcss-selector-parser@6.0.13
7.1.6
1
hansehe/graphql-gateway:1.0.458e09540afbc
postcss-selector-parser@6.0.13
7.1.6
1
haohanyang/compass-web:0.5.054f2112602ee
postcss-selector-parser@7.1.1
7.1.6
1
haohanyang/compass-web:0.1.1e3952b14ae8e
postcss-selector-parser@6.1.0
7.1.6
1
haohanyang/compass-web:0.5.1f4f8fe4e21f1
postcss-selector-parser@7.1.4
7.1.6
1
haveagitgat/tdarr_node:2.17.013ff0913202dd
postcss-selector-parser@6.0.13
7.1.6
1
hecrom/myweatherprocessingreactclient:1.3.115454b54d5b28
postcss-selector-parser@6.0.11
7.1.6
1
helga09/shoes_ukr:v1.1.17999bc8b77c0
postcss-selector-parser@6.0.12
7.1.6
1
helicone/supabase-migration-runner:v2025.03.05-14a913936c97b
postcss-selector-parser@6.0.13
7.1.6
1
helmforge/opencut:v0.3.0bf11156e0ab5
postcss-selector-parser@7.1.4
7.1.6
1
helmforge/strapi-base:5.52.270e9143d6d92
postcss-selector-parser@7.1.1
7.1.6
1
henrywhitaker3/speedtest-tracker:latest47159a940229
postcss-selector-parser@3.1.2
7.1.6
1
heywood8/redisinsight:2.28.00bc9ab313d37
postcss-selector-parser@6.0.11
7.1.6
1
hirosystems/stacks-blockchain-api:8.13.29c98b23c1515
postcss-selector-parser@7.1.0
7.1.6
1
hkotel/mealie:frontend-v1.0.0beta-23c04c0e85039
postcss-selector-parser@6.0.8
7.1.6
1
honglab/slack-emoji-maker:v0.0.1ca075a926fe1
postcss-selector-parser@6.1.0
7.1.6
1
hoppscotch/hoppscotch:2024.11.0538fe6ded4b6
postcss-selector-parser@6.1.2
7.1.6
1
hoppscotch/hoppscotch:2026.8.2e7ba6061a286
postcss-selector-parser@7.1.5
7.1.6
1
ilum/marquez-web:0.53.2716437a51a6c
postcss-selector-parser@7.1.0
7.1.6
1
infisical/infisical:latest3365445909be
postcss-selector-parser@7.1.1
7.1.6
1
infisical/infisical:v0.165.166b911e3938ac
postcss-selector-parser@7.1.1
7.1.6
1
inseefrlab/onyxia-web:5.8.10d55a69fbd4c
postcss-selector-parser@7.1.1
7.1.6
1
instructure/kinesalite:latest34400d82f28f
postcss-selector-parser@6.0.13
7.1.6
1
intelloop/atlas-cmms-frontend:v1.5.12409c2a00ab6
postcss-selector-parser@6.0.13
7.1.6
1
interlayhq/interbtc-hydra-processor:0.10.55b2c414307b9
postcss-selector-parser@6.0.10
7.1.6
1
iwakitakuma/gitlab-mcp:2.0.7fb3e81aa6528
postcss-selector-parser@6.1.2
7.1.6
1
jaedb/iris:latest048cfbf58d57
postcss-selector-parser@6.1.0
7.1.6
1
jayfong/yapi:1.10.2163e5d621910
postcss-selector-parser@2.2.3
7.1.6
1
jedi132000/nextapp:latestdc2a81e92f23
postcss-selector-parser@6.0.10
7.1.6
1
jesec/flood:4.14.3c887dad96b40
postcss-selector-parser@7.1.1
7.1.6
1
jhidalgo3/hello-kubernetes:1.0.0.1397bf5ddfa8628d79f5
postcss-selector-parser@6.1.0
7.1.6
1
jkroepke/github_exporter:1.8.03d850992786d
postcss-selector-parser@7.1.0
7.1.6
1
johly/airtrail:v3.11.19f702b91e0e7
postcss-selector-parser@7.1.1
7.1.6
1
joplin/server:3.0-beta52af57880c0e
postcss-selector-parser@6.0.10
7.1.6
1

syft 1.42.1 · advisories as of 6 Oct 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.