StackRadar

CVE-2026-9358

Medium

Advisory

Published 24 May 2026In the index since 5 Sept 2026
Severity
Medium
worst across findings
CVSS
4.3
base score, highest
EPSS
0.003
25th percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
366
of 17,781 indexed, latest versions
Container images
379
deployed by those charts
Fix available
1 of 2
affected packages

postcss-selector-parser allows denial of service through uncontrolled AST recursion

Carried by container images the latest versions of 366 of 17,781 indexed charts deploy, on 379 images.

Affected packageAffected versionsFixed inImages
postcss-selector-parsernpm6.1.0, 6.1.1, 6.1.2, 7.1.0+2 more6.1.3, 7.1.3378
node-css-loaderdeb6.8.1+~cs14.0.17-1no fix listed1
OSV records
GHSA-w9m9-85wc-3x92UBUNTU-CVE-2026-9358

Charts affected

366 by stars
ChartLatestAffected imagesRadar Score
thanhvt27-lab-k8sthanh-vtVerified publisher0.1.41 of 5See more

thanhvt27-lab-k8s thanh-vt 0.1.4

1 of the 5 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
redis/redisinsight:latestb5e19ee240ab
postcss-selector-parser@7.1.0
7.1.3

Open the chart page →

4,661
saleor-appstrieb-work0.6.03 of 5See more

saleor-apps trieb-work 0.6.0

3 of the 5 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
ghcr.io/trieb-work/saleor-apps/saleor-app-products-feed:1.23.11d435b4ab372
postcss-selector-parser@6.1.2
6.1.3
ghcr.io/trieb-work/saleor-apps/saleor-app-search:1.24.328edefb6c92d
postcss-selector-parser@6.1.2
6.1.3
ghcr.io/trieb-work/saleor-apps/saleor-app-smtp:1.4.357a06bfba327
postcss-selector-parser@6.1.2
6.1.3

Open the chart page →

6,994
altinnendata-apptumogroup0.1.141 of 1See more

altinnendata-app tumogroup 0.1.14

1 of the 1 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
sondresjo/altinnendata-app:v1.8.011ead455b492
postcss-selector-parser@6.1.2
6.1.3

Open the chart page →

1,833
nstuning-apptumogroup0.1.171 of 1See more

nstuning-app tumogroup 0.1.17

1 of the 1 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
sondresjo/nstuning-app:v1.6.10ffca294f10ba
postcss-selector-parser@6.1.2
6.1.3

Open the chart page →

1,842
homepageunknowniq1.8.81 of 2See more

homepage unknowniq 1.8.8

1 of the 2 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
ghcr.io/gethomepage/homepage:v2.2.0753eeb0cc22a
postcss-selector-parser@7.1.1
7.1.3

Open the chart page →

352
excalidashunxwaresVerified publisher2026.2.51 of 2See more

excalidash unxwares 2026.2.5

1 of the 2 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
zimengxiong/excalidash-backend:0.4.271273af713c91
postcss-selector-parser@6.1.0
6.1.3

Open the chart page →

2,620
kenerunxwaresVerified publisher2026.2.51 of 1See more

kener unxwares 2026.2.5

1 of the 1 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
rajnandan1/kener:3.2.1930407afca731
postcss-selector-parser@6.1.2
6.1.3

Open the chart page →

5,228
evolution-apivcnngrVerified publisher1.0.01 of 5See more

evolution-api vcnngr 1.0.0

1 of the 5 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
evoapicloud/evolution-api:latest966625532d90
postcss-selector-parser@7.1.1
7.1.3

Open the chart page →

3,746
simple-prima-notavcnngrVerified publisher0.5.31 of 4See more

simple-prima-nota vcnngr 0.5.3

1 of the 4 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
vcnngr/pnbackend:latesteaf44ad0ad1f
postcss-selector-parser@6.1.0
6.1.3

Open the chart page →

4,768
devportalveecode-platform-nextVerified publisher0.1.211 of 1See more

devportal veecode-platform-next 0.1.21

1 of the 1 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
veecode/devportaldigest-pinnedc443520aebf7
postcss-selector-parser@7.1.1
7.1.3

Open the chart page →

1,787
browserlessvictorlane0.2.01 of 1See more

browserless victorlane 0.2.0

1 of the 1 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
ghcr.io/browserless/chromium:v2.43.0853e6f105b51
postcss-selector-parser@7.1.1
7.1.3

Open the chart page →

4,305
colanodevictorlane0.3.31 of 3See more

colanode victorlane 0.3.3

1 of the 3 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
ghcr.io/colanode/server:latest7006cac874fd
postcss-selector-parser@7.1.1
7.1.3

Open the chart page →

2,076
sirenwateim1.0.21 of 1See more

siren wateim 1.0.2

1 of the 1 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
sigp/siren:v3.0.42c219b04758e
postcss-selector-parser@6.1.2
6.1.3

Open the chart page →

5,984
apisix-ingress-controllerwenerme1.3.11 of 2See more

apisix-ingress-controller wenerme 1.3.1

1 of the 2 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
ghcr.io/api7/adc:0.27.1f65f53dd9668
postcss-selector-parser@7.1.1
7.1.3

Open the chart page →

1,616
verdacciowenerme4.35.11 of 1See more

verdaccio wenerme 4.35.1

1 of the 1 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
verdaccio/verdaccio:6.10.209b403888c8f
postcss-selector-parser@7.1.1
7.1.3

Open the chart page →

215
wikiwikijs3.0.01 of 2See more

wiki wikijs 3.0.0

1 of the 2 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
requarks/wiki:268f0d1848261
postcss-selector-parser@7.1.1
7.1.3

Open the chart page →

5,459

Container images carrying it

379 by charts deploying them

A fixed version is listed for 1 of the 2 affected packages.

Container imageDigestPackageFixed inUsed by
budibase/apps:3.41.344fe6feab985
postcss-selector-parser@7.1.1
7.1.3
1
budibase/database:2.1.0d90f656261c9
postcss-selector-parser@7.1.1
7.1.3
1
budibase/worker:3.41.3de5e2e560ce8
postcss-selector-parser@7.1.1
7.1.3
1
carlosmz87/test_helm_backend:latest8ffa63aa995d
postcss-selector-parser@6.1.2
6.1.3
1
cccs/assemblyline-ui-frontend:4.7.4.stable174c8e4b6c0483
postcss-selector-parser@7.1.1
7.1.3
1
chainsafe/lodestar:v1.27.07b9fe4aa8073
postcss-selector-parser@6.1.2
6.1.3
1
chatwoot/chatwoot:v4.15.167ebc751c171
postcss-selector-parser@7.1.1
7.1.3
1
chibisafe/chibisafe:latest836467a50792
postcss-selector-parser@6.1.0
6.1.3
1
chibisafe/chibisafe-server:latest3da4fcbc1a18
postcss-selector-parser@6.1.0
6.1.3
1
chocobozzz/peertube:v8.1.5052712130691
postcss-selector-parser@6.1.0
6.1.3
1
christianhuth/node-hostname:1.0.1c07f414a3e4b
postcss-selector-parser@6.1.2
6.1.3
1
codetogether/codetogether:latest4348c8a38752
postcss-selector-parser@6.1.0
6.1.3
1
contane/foreman:0.5.2efb98bdcc4e9
postcss-selector-parser@6.1.2
6.1.3
1
cortezaproject/corteza-server-corredor:2024.9.44ea78dfe5364
postcss-selector-parser@7.1.0
7.1.3
1
cspconsole/report-processor:1.0.279a2d8840bfdf
postcss-selector-parser@7.1.1
7.1.3
1
cyfershepard/jellystat:1.1.11c4e2dfa8bddf
postcss-selector-parser@7.1.1
7.1.3
1
dbgate/dbgate:7.2.0-alpine287077002446
postcss-selector-parser@6.1.0
6.1.3
1
dbgate/dbgate:7.2.3f2dc7423ea88
postcss-selector-parser@7.1.1
7.1.3
1
decisionrules/business-intelligence:latest1135a6d4f09b
postcss-selector-parser@7.1.1
7.1.3
1
dessalines/lemmy-ui:0.19.20ee4c620d8e93
postcss-selector-parser@6.1.2
6.1.3
1
devkrishan001/backend:latestf1c3acadeabe
postcss-selector-parser@6.1.0
6.1.3
1
devopsiaci/self-learning-platform:1.1.3d9441c931f75
postcss-selector-parser@7.1.1
7.1.3
1
devravinder/node-express-app:1.0.05325a96967b5
postcss-selector-parser@6.1.2
6.1.3
1
directus/directus:12.0.29c8470ea465c
postcss-selector-parser@7.1.2
7.1.3
1
directus/directus:11.1.0e3c8bb975350
postcss-selector-parser@6.1.1
6.1.3
1
diygod/rsshub:2025-11-097a6312cac0d5
postcss-selector-parser@7.1.0
7.1.3
1
docmost/docmost:0.95.041c8d777cf23
postcss-selector-parser@7.1.1
7.1.3
1
documenso/documenso:v1.8.17f16a9449f18
postcss-selector-parser@6.1.0
6.1.3
1
drumsergio/genieacs:1.2.16.028244054e1bf
postcss-selector-parser@7.1.1
7.1.3
1
drumsergio/lynxprompt:2.0.75c6afb6679301
postcss-selector-parser@7.1.1
7.1.3
1
drumsergio/pumperly:1.4.885bbc3915e9e
postcss-selector-parser@7.1.1
7.1.3
1
ducktors/turborepo-remote-cache:latest31ec9e83c844
postcss-selector-parser@7.1.1
7.1.3
1
eclipseaerios/benchmarking-tool:1.0.0a4b4c2e7fe62
postcss-selector-parser@7.1.1
7.1.3
1
eclipseaerios/self-orchestrator:1.2.08b123bec5679
postcss-selector-parser@6.1.2
6.1.3
1
etherpad/etherpad:2.7.2b723fe5f2594
postcss-selector-parser@7.1.1
7.1.3
1
ethersphere/multichain-proxy:0.0.261f5419afbcd
postcss-selector-parser@6.1.2
6.1.3
1
ethpandaops/assertoor:latest1efa2fba6711
postcss-selector-parser@7.1.1
7.1.3
1
ethpandaops/ethereumjs:masterfb84b718500f
postcss-selector-parser@6.1.0
6.1.3
1
evoapicloud/evolution-api:latest966625532d90
postcss-selector-parser@7.1.1
7.1.3
1
fallenbagel/jellyseerr:latest4538137bc5af
postcss-selector-parser@7.1.0
7.1.3
1
felipecs8/conversor-temperatura:v1f945423be36d
postcss-selector-parser@6.1.0
6.1.3
1
felipecs8/landing-page:v1db6d44e325a1
postcss-selector-parser@7.1.0
7.1.3
1
fiware/biz-ecosystem-logic-proxy:11.20.3d551a13e8278
postcss-selector-parser@6.1.0
6.1.3
1
flanksource/canary-checker-ui:v1.4.281764c84e550db
postcss-selector-parser@6.1.2
6.1.3
1
flanksource/incident-manager-ui:v1.4.318891f21df54fb
postcss-selector-parser@6.1.2
6.1.3
1
folioci/mod-graphql:latestf0655a6a08fd
postcss-selector-parser@6.1.0
6.1.3
1
fosrl/pangolin:latest83a55f933b4d
postcss-selector-parser@7.1.1
7.1.3
1
fosrl/pangolin:1.13.0c32ad797ab96
postcss-selector-parser@7.1.0
7.1.3
1
fthomas/scala-steward:latest367afe974b7a
postcss-selector-parser@7.1.1
7.1.3
1
gethue/hue:latest7d5c1b9f8a79
postcss-selector-parser@7.1.1
7.1.3
1

syft 1.42.1 · advisories as of 14 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.