StackRadar

CVE-2026-34043

Medium

Advisory

Published 27 Mar 2026In the index since 5 Sept 2026
Severity
Medium
worst across findings
CVSS
5.9
base score, highest
EPSS
0.005
39th percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
155
of 17,781 indexed, latest versions
Container images
160
deployed by those charts
Fix available
1 of 2
affected packages

Serialize JavaScript has CPU Exhaustion Denial of Service via crafted array-like objects

Carried by container images the latest versions of 155 of 17,781 indexed charts deploy, on 160 images.

Affected packageAffected versionsFixed inImages
serialize-javascriptnpm5.0.1, 6.0.0, 6.0.1, 6.0.2+2 more7.0.5160
node-serialize-javascriptdeb6.0.1-1no fix listed1
OSV records
GHSA-qj8w-gfj5-8c6vUBUNTU-CVE-2026-34043

Charts affected

155 by stars
ChartLatestAffected imagesRadar Score
uoappuoapp1.1.01 of 1See more

uoapp uoapp 1.1.0

1 of the 1 container images this version deploys carry CVE-2026-34043.

Container imageDigestPackageFixed in
okaforuchena/uo-docker:V1.0.0004e81250f48
serialize-javascript@6.0.0
7.0.5

Open the chart page →

1,187
browserlessvictorlane0.2.01 of 1See more

browserless victorlane 0.2.0

1 of the 1 container images this version deploys carry CVE-2026-34043.

Container imageDigestPackageFixed in
ghcr.io/browserless/chromium:v2.43.0853e6f105b51
serialize-javascript@7.0.4
7.0.5

Open the chart page →

4,305
sirenwateim1.0.21 of 1See more

siren wateim 1.0.2

1 of the 1 container images this version deploys carry CVE-2026-34043.

Container imageDigestPackageFixed in
sigp/siren:v3.0.42c219b04758e
serialize-javascript@6.0.2
7.0.5

Open the chart page →

5,984
queryservice-gatewaywbstack0.2.01 of 1See more

queryservice-gateway wbstack 0.2.0

1 of the 1 container images this version deploys carry CVE-2026-34043.

Container imageDigestPackageFixed in
ghcr.io/wbstack/queryservice-gateway:2.2ab8e2f583e56
serialize-javascript@5.0.1
7.0.5

Open the chart page →

2,559
workadventureworkadventure1.1.01 of 9See more

workadventure workadventure 1.1.0

1 of the 9 container images this version deploys carry CVE-2026-34043.

Container imageDigestPackageFixed in
thecodingmachine/workadventure-map-storage:v1.17.75bdab56da2fa
serialize-javascript@6.0.1
7.0.5

Open the chart page →

16,083

Container images carrying it

160 by charts deploying them

A fixed version is listed for 1 of the 2 affected packages.

Container imageDigestPackageFixed inUsed by
safeglobal/safe-client-gateway-nest:v1.51.012ccfd93fcaf
serialize-javascript@6.0.1
7.0.5
1
samajh/alprfrontend:latest05ef4fddbb75
serialize-javascript@5.0.1
7.0.5
1
sigp/siren:v3.0.42c219b04758e
serialize-javascript@6.0.2
7.0.5
1
speckle/speckle-frontend-2:2.20.2-branch.testing4.134160-9fad4b210ad4ade8bf2
serialize-javascript@6.0.2
7.0.5
1
speckle/speckle-frontend-2:2.20.6-branch.testing1.154030-9b0911432fc940d9b4c
serialize-javascript@6.0.2
7.0.5
1
speckle/speckle-frontend-2:2.19.2-branch.hotfix-2.19.1.124125-665e7e14f9241665ae3
serialize-javascript@6.0.2
7.0.5
1
speckle/speckle-frontend-2:2.21.3-branch.testing5.219631-2153befd4ca6ebf09b9
serialize-javascript@6.0.2
7.0.5
1
speckle/speckle-frontend-2:2.20.3-branch.hotfix-2.20.2.149555-37ea0cbfdc008effc7a
serialize-javascript@6.0.2
7.0.5
1
srini78/nodejswebappeks:latest5d1cbdc6833a
serialize-javascript@6.0.0
7.0.5
1
supabase/studio:20241021-9f9b08326d8070c55e9
serialize-javascript@6.0.2
7.0.5
1
sysnet4admin/colosseum-cms:loge74b43c7f492
serialize-javascript@6.0.2
7.0.5
1
sysnet4admin/colosseum-prm:log5802bfcd7fed
serialize-javascript@6.0.2
7.0.5
1
thecodingmachine/workadventure-map-storage:v1.17.75bdab56da2fa
serialize-javascript@6.0.1
7.0.5
1
tobirachel/node-project3:v17d9f37154994
serialize-javascript@6.0.0
7.0.5
1
treskon/portrait-ui:DEV-lateste7970783bc8d
serialize-javascript@7.0.3
7.0.5
1
tundeficky/nodejs-app:v1.0.03cf9a9ce54e8
serialize-javascript@6.0.0
7.0.5
1
unitycatalog/unitycatalog-ui:main-aadc6fc3a688197b218
serialize-javascript@6.0.2
7.0.5
1
visualregressiontracker/api:5.0.11941aeb8c8bf9
serialize-javascript@6.0.1
7.0.5
1
vlebediantsev/notes-admin-front:latest007c6670ff48
serialize-javascript@6.0.1
7.0.5
1
vlebediantsev/notes-project-front:latest945675fd2636
serialize-javascript@6.0.1
7.0.5
1
vlebediantsev/registration-ms-front-app-host:latest54f69d116c50
serialize-javascript@6.0.1
7.0.5
1
winfred008/amazon:910a68de5b398
serialize-javascript@6.0.0
7.0.5
1
yidadaa/chatgpt-next-web:latesteaaa469ddeeb
serialize-javascript@6.0.1
7.0.5
1
zwavejs/zwavejs2mqtt:5.0.215a6040fb468
serialize-javascript@5.0.1
7.0.5
1
ghcr.io/ashvinbambhaniya/nexus-tasks-frontend:2.0.0fcbab3a24880
serialize-javascript@6.0.2
7.0.5
1
ghcr.io/astriaorg/astrotrek:0.1.05889bea38e56
serialize-javascript@6.0.2
7.0.5
1
ghcr.io/browserless/chromium:v2.43.0853e6f105b51
serialize-javascript@7.0.4
7.0.5
1
ghcr.io/clastix/kamaji-console:v0.2.129ecf8d4fa65
serialize-javascript@6.0.2
7.0.5
1
ghcr.io/data-fair/data-fair:3cc9498b64b5b
serialize-javascript@6.0.1
7.0.5
1
ghcr.io/data-fair/metrics:0a8d40779eeae
serialize-javascript@5.0.1
7.0.5
1
ghcr.io/data-fair/notify:3c739b74dabb0
serialize-javascript@6.0.2
7.0.5
1
ghcr.io/data-fair/portals:18b621866ceb2
serialize-javascript@6.0.2
7.0.5
1
ghcr.io/data-fair/processings:15a9216989707
serialize-javascript@6.0.1
7.0.5
1
ghcr.io/data-fair/simple-directory:438a4f32fad82
serialize-javascript@5.0.1
7.0.5
1
ghcr.io/huscker/townsquare-backend:2.15.2e106681e7673
serialize-javascript@6.0.1
7.0.5
1
ghcr.io/ignisda/ryot:v10.5.0a752b6aee537
serialize-javascript@6.0.2
7.0.5
1
ghcr.io/karakeep-app/karakeep:0.27.1abd7d6b11b1b
serialize-javascript@6.0.2
7.0.5
1
ghcr.io/karakeep-app/karakeep:0.26.0f575a34ed3f8
serialize-javascript@6.0.2
7.0.5
1
ghcr.io/linuxserver/raneto:version-0.16.6ef768f3df5d0
serialize-javascript@5.0.1
7.0.5
1
ghcr.io/m9sweeper/dash:1.6.02e27cdff8344
serialize-javascript@6.0.2
7.0.5
1
ghcr.io/mastodon/mastodon:v4.1.26b18e6d0eda4
serialize-javascript@5.0.1
7.0.5
1
ghcr.io/rivals-space/rivals-mastodon:1.6.143b23d55e4be
serialize-javascript@5.0.1
7.0.5
1
ghcr.io/sdwbgn/unitycatalog-helm/docker/unitycatalog-ui:0.2.1-5d668c1ed07e7ca098d
serialize-javascript@6.0.2
7.0.5
1
ghcr.io/techno-tim/littlelink-server:latest735a1fcd078b
serialize-javascript@6.0.2
7.0.5
1
ghcr.io/trieb-work/saleor-apps/saleor-app-products-feed:1.23.11d435b4ab372
serialize-javascript@6.0.1
7.0.5
1
ghcr.io/trieb-work/saleor-apps/saleor-app-search:1.24.328edefb6c92d
serialize-javascript@6.0.1
7.0.5
1
ghcr.io/trieb-work/saleor-apps/saleor-app-smtp:1.4.357a06bfba327
serialize-javascript@6.0.1
7.0.5
1
ghcr.io/wbstack/queryservice-gateway:2.2ab8e2f583e56
serialize-javascript@5.0.1
7.0.5
1
ghcr.io/woodenmaiden/relfinderreformedapi:1.1.20708d30433d4
serialize-javascript@6.0.1
7.0.5
1
ghcr.io/wundergraph/cosmo/studio:0.111.0454f4384713a
serialize-javascript@6.0.2
7.0.5
1

syft 1.42.1 · advisories as of 14 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.