StackRadar

CVE-2026-48815

High

Advisory

Published 1 Jul 2026In the index since 5 Sept 2026
Severity
High
worst across findings
CVSS
7.5
base score, highest
EPSS
0.002
9th percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
459
of 17,787 indexed, latest versions
Container images
485
deployed by those charts
Fix available
1 of 1
affected package

sigstore's `certificateOIDs` verification constraints are silently dropped and never enforced

Carried by container images the latest versions of 459 of 17,787 indexed charts deploy, on 485 images.

Affected packageAffected versionsFixed inImages
sigstorenpm1.0.0, 1.2.0, 1.4.0, 1.5.2+10 more4.1.1485
OSV records
GHSA-52v5-jr5w-gjxr

Charts affected

459 by stars
ChartLatestAffected imagesRadar Score
n8nvictorlane1.0.181 of 1See more

n8n victorlane 1.0.18

1 of the 1 container images this version deploys carry CVE-2026-48815.

Container imageDigestPackageFixed in
n8nio/n8n:1.115.1ed16e560c40e
sigstore@3.1.0
4.1.1

Open the chart page →

6,470
vote-appvote-appVerified publisher1.0.71 of 6See more

vote-app vote-app 1.0.7

1 of the 6 container images this version deploys carry CVE-2026-48815.

Container imageDigestPackageFixed in
thecloudspark/app-result:1.09a5302cb8312
sigstore@2.3.0
4.1.1

Open the chart page →

3,030
websitewaldo-visionVerified publisher0.33.02 of 2See more

website waldo-vision 0.33.0

2 of the 2 container images this version deploys carry CVE-2026-48815.

Container imageDigestPackageFixed in
ghcr.io/waldo-vision/migrate:v0.3.6ae31923312ed
sigstore@1.0.0
4.1.1
ghcr.io/waldo-vision/web:v0.3.65bbc7647df07
sigstore@1.0.0
4.1.1

Open the chart page →

3,474
sirenwateim1.0.21 of 1See more

siren wateim 1.0.2

1 of the 1 container images this version deploys carry CVE-2026-48815.

Container imageDigestPackageFixed in
sigp/siren:v3.0.42c219b04758e
sigstore@3.0.0
4.1.1

Open the chart page →

5,774
apisix-ingress-controllerwenerme1.3.11 of 2See more

apisix-ingress-controller wenerme 1.3.1

1 of the 2 container images this version deploys carry CVE-2026-48815.

Container imageDigestPackageFixed in
ghcr.io/api7/adc:0.27.1f65f53dd9668
sigstore@4.1.0
4.1.1

Open the chart page →

1,634
verdacciowenerme4.35.11 of 1See more

verdaccio wenerme 4.35.1

1 of the 1 container images this version deploys carry CVE-2026-48815.

Container imageDigestPackageFixed in
verdaccio/verdaccio:6.10.209b403888c8f
sigstore@4.1.0
4.1.1

Open the chart page →

215
wikiwikijs3.0.01 of 2See more

wiki wikijs 3.0.0

1 of the 2 container images this version deploys carry CVE-2026-48815.

Container imageDigestPackageFixed in
requarks/wiki:268f0d1848261
sigstore@4.1.0
4.1.1

Open the chart page →

5,472
playwright-synthetic-monitoringwork-adventure1.0.11 of 1See more

playwright-synthetic-monitoring work-adventure 1.0.1

1 of the 1 container images this version deploys carry CVE-2026-48815.

Container imageDigestPackageFixed in
workadventure/playwright-synthetic-monitoring:main92b664c2a06f
sigstore@2.3.0
4.1.1

Open the chart page →

14,172
sockpuppetbrowserzekker6Verified publisher0.1.01 of 1See more

sockpuppetbrowser zekker6 0.1.0

1 of the 1 container images this version deploys carry CVE-2026-48815.

Container imageDigestPackageFixed in
dgtlmoon/sockpuppetbrowser:latestf166a963b550
sigstore@1.4.0
4.1.1

Open the chart page →

1,588

Container images carrying it

485 by charts deploying them

A fixed version is listed for 1 of the 1 affected package.

Container imageDigestPackageFixed inUsed by
supabase/studio:20241021-9f9b08326d8070c55e9
sigstore@2.3.1
4.1.1
1
supabase/studio:2026.08.03-sha-022b374606aca9fdaa7
sigstore@3.1.0
4.1.1
1
supabase/studio:latest94a2a9d2906e
sigstore@3.1.0
4.1.1
1
sysnet4admin/colosseum-cms:loge74b43c7f492
sigstore@3.0.0
4.1.1
1
sysnet4admin/colosseum-prm:log5802bfcd7fed
sigstore@3.0.0
4.1.1
1
tawfiq58/express-server:latestc707555f6853
sigstore@1.0.0
4.1.1
1
tensorzero/ui:2026.6.0f2563d54724e
sigstore@4.0.0
4.1.1
1
th0th/node-red:4.0.3-debiand06fa39f7406
sigstore@2.3.1
4.1.1
1
thecloudspark/app-result:1.09a5302cb8312
sigstore@2.3.0
4.1.1
1
thmmniii/fbs-collab:v1.27.15d389e3c5ce6
sigstore@3.1.0
4.1.1
1
thmmniii/fbs-qcm-backend:v1.27.1afbe511e5c24
sigstore@2.3.1
4.1.1
1
thmmniii/fbs-qcm-frontend:v1.27.1a347f7f4d144
sigstore@2.3.1
4.1.1
1
tobirachel/node-project3:v17d9f37154994
sigstore@1.5.2
4.1.1
1
treskon/portrait-ui:DEV-lateste7970783bc8d
sigstore@3.1.0
4.1.1
1
tundeficky/nodejs-app:v1.0.03cf9a9ce54e8
sigstore@1.5.2
4.1.1
1
unitycatalog/unitycatalog-ui:main-aadc6fc3a688197b218
sigstore@2.3.1
4.1.1
1
vabene1111/recipes:2.3.50f8d061895e9
sigstore@3.1.0
4.1.1
1
vcnngr/pnbackend:latesteaf44ad0ad1f
sigstore@2.3.1
4.1.1
1
veecode/devportal-admin-ui:0.4.30c69fd286b489
sigstore@2.3.1
4.1.1
1
visualregressiontracker/api:5.0.11941aeb8c8bf9
sigstore@2.3.1
4.1.1
1
visualregressiontracker/migration:5.0.1f983a1d4306e
sigstore@1.5.2
4.1.1
1
vividplanet/swr-cache-proxy:v1ae1c5b1cbecb
sigstore@1.7.0
4.1.1
1
vlebediantsev/notes-admin-front:latest007c6670ff48
sigstore@1.7.0
4.1.1
1
vlebediantsev/notes-project-front:latest945675fd2636
sigstore@1.7.0
4.1.1
1
vlebediantsev/registration-ms-front-app-host:latest54f69d116c50
sigstore@1.7.0
4.1.1
1
wettyoss/wetty:latest7423b3d40ba2
sigstore@3.1.0
4.1.1
1
winfred008/amazon:910a68de5b398
sigstore@2.1.0
4.1.1
1
workadventure/playwright-synthetic-monitoring:main92b664c2a06f
sigstore@2.3.0
4.1.1
1
xom4ekp2p/infini-route-attestators-public-mainnet-attester:latestd0e0aa238b02
sigstore@2.2.2
4.1.1
1
xom4ekp2p/infini-route-attestators-public-mainnet-avs-webapi:latest2745b5fd8785
sigstore@2.3.1
4.1.1
1
yidadaa/chatgpt-next-web:latesteaaa469ddeeb
sigstore@2.3.1
4.1.1
1
yooooomi/your_spotify_client:1.20.0e4da90a0634c
sigstore@4.1.0
4.1.1
1
yooooomi/your_spotify_server:1.20.0624ea009f2ef
sigstore@4.1.0
4.1.1
1
yuzutech/kroki-bpmn:0.29.1444805c4b917
sigstore@3.1.0
4.1.1
1
yuzutech/kroki-diagramsnet:0.29.1b810edbf9c62
sigstore@3.1.0
4.1.1
1
yuzutech/kroki-excalidraw:0.29.157917319ea70
sigstore@3.1.0
4.1.1
1
yuzutech/kroki-mermaid:0.29.1963b4acfde6e
sigstore@3.1.0
4.1.1
1
zimengxiong/excalidash-backend:0.4.271273af713c91
sigstore@2.3.1
4.1.1
1
zimengxiong/excalidash-backend:0.6.0cbdab75f31b2
sigstore@2.3.1
4.1.1
1
zwavejs/zwave-js-ui:11.22.314d018bb689e
sigstore@3.1.0
4.1.1
1
ghcr.io/0xemma/reddark:main2a115e991894
sigstore@1.5.2
4.1.1
1
ghcr.io/absmach/magistrala/ui-smq:latestea7e7f0e293e
sigstore@3.0.0
4.1.1
1
ghcr.io/advplyr/audiobookshelf:2.32.1a52dc5db694a
sigstore@2.3.1
4.1.1
1
ghcr.io/ajnart/homarr:0.16.0737ec361ed24
sigstore@1.4.0
4.1.1
1
ghcr.io/ajnart/homarr:0.13.4985456bdfb46
sigstore@1.7.0
4.1.1
1
ghcr.io/ajnart/homarr:lateste103abadfb52
sigstore@1.4.0
4.1.1
1
ghcr.io/antoniolago/vaultwarden-kubernetes-secrets:0.0.0-main13e267ad7d94
sigstore@2.3.1
4.1.1
1
ghcr.io/appscode/platform-ui:2.4.0668ee2682eaf
sigstore@3.1.0
4.1.1
1
ghcr.io/argonix-io/argonix-api-frontend:1.0.0d041bbf2814f
sigstore@2.3.1
4.1.1
1
ghcr.io/argoproj-labs/mcp-for-argocd:v0.9.0dffc6c719d86
sigstore@2.3.1
4.1.1
1

syft 1.42.1 · advisories as of 15 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.