CVE-2026-33347
MediumAdvisory
Published 19 Mar 2026In the index since 6 Sept 2026
- Severity
- Medium
- worst across findings
- CVSS
- 6.3
- base score, highest
- EPSS
- 0.002
- 15th percentile
- CISA KEV
- Not listed
- no confirmed exploitation
- Charts affected
- 19
- of 17,781 indexed, latest versions
- Container images
- 19
- deployed by those charts
- Fix available
- 1 of 1
- affected package
league/commonmark has an embed extension allowed_domains bypass
Carried by container images the latest versions of 19 of 17,781 indexed charts deploy, on 19 images.
| Affected package | Affected versions | Fixed in | Images |
|---|---|---|---|
| league/ | 2.3.0, 2.3.3, 2.3.4, 2.4.0+6 more | 2.8.2 | 19 |
- OSV records
- GHSA-hh8v-hgvp-g3f5
Charts affected
19 by stars
Container images carrying it
19 by charts deploying them
A fixed version is listed for 1 of the 1 affected package.
| Container image | Digest | Package | Fixed in | Used by |
|---|---|---|---|---|
| akaunting/ | 52811b36ec3a | league/ | 2.8.2 | 1 |
| akaunting/ | e7d5c245b1a0 | league/ | 2.8.2 | 1 |
| anonaddy/ | 957a95565166 | league/ | 2.8.2 | 1 |
| castopod/ | 1fd37280cbb2 | league/ | 2.8.2 | 1 |
| castopod/ | 4e4f0440520f | league/ | 2.8.2 | 1 |
| invoiceninja/ | 1437916dee01 | league/ | 2.8.2 | 1 |
| leantime/ | ad4bfb0699d3 | league/ | 2.8.2 | 1 |
| library/ | 6d1b2bd0947e | league/ | 2.8.2 | 1 |
| librenms/ | 0920bc9117a8 | league/ | 2.8.2 | 1 |
| linkstackorg/ | 1c8b05399ee4 | league/ | 2.8.2 | 1 |
| linuxserver/ | 71597f4461e4 | league/ | 2.8.2 | 1 |
| phntom/ | f881ea5fbbf1 | league/ | 2.8.2 | 1 |
| snipe/ | 141ebf2386fe | league/ | 2.8.2 | 1 |
| snipe/ | 55fb7636a98c | league/ | 2.8.2 | 1 |
| ghcr.io/ | 896e4926e0d7 | league/ | 2.8.2 | 1 |
| ghcr.io/ | cc795b254b73 | league/ | 2.8.2 | 1 |
| ghcr.io/ | 8be69156acbb | league/ | 2.8.2 | 1 |
| ghcr.io/ | eee94f9f7a53 | league/ | 2.8.2 | 1 |
| public.ecr.aws/ | 573779e57fae | league/ | 2.8.2 | 1 |