StackRadar

CVE-2026-9358

Medium

Advisory

Published 24 May 2026In the index since 5 Sept 2026
Severity
Medium
worst across findings
CVSS
4.3
base score, highest
EPSS
0.003
25th percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
366
of 17,781 indexed, latest versions
Container images
379
deployed by those charts
Fix available
1 of 2
affected packages

postcss-selector-parser allows denial of service through uncontrolled AST recursion

Carried by container images the latest versions of 366 of 17,781 indexed charts deploy, on 379 images.

Affected packageAffected versionsFixed inImages
postcss-selector-parsernpm6.1.0, 6.1.1, 6.1.2, 7.1.0+2 more6.1.3, 7.1.3378
node-css-loaderdeb6.8.1+~cs14.0.17-1no fix listed1
OSV records
GHSA-w9m9-85wc-3x92UBUNTU-CVE-2026-9358

Charts affected

366 by stars
ChartLatestAffected imagesRadar Score
thanhvt27-lab-k8sthanh-vtVerified publisher0.1.41 of 5See more

thanhvt27-lab-k8s thanh-vt 0.1.4

1 of the 5 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
redis/redisinsight:latestb5e19ee240ab
postcss-selector-parser@7.1.0
7.1.3

Open the chart page →

4,661
saleor-appstrieb-work0.6.03 of 5See more

saleor-apps trieb-work 0.6.0

3 of the 5 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
ghcr.io/trieb-work/saleor-apps/saleor-app-products-feed:1.23.11d435b4ab372
postcss-selector-parser@6.1.2
6.1.3
ghcr.io/trieb-work/saleor-apps/saleor-app-search:1.24.328edefb6c92d
postcss-selector-parser@6.1.2
6.1.3
ghcr.io/trieb-work/saleor-apps/saleor-app-smtp:1.4.357a06bfba327
postcss-selector-parser@6.1.2
6.1.3

Open the chart page →

6,994
altinnendata-apptumogroup0.1.141 of 1See more

altinnendata-app tumogroup 0.1.14

1 of the 1 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
sondresjo/altinnendata-app:v1.8.011ead455b492
postcss-selector-parser@6.1.2
6.1.3

Open the chart page →

1,833
nstuning-apptumogroup0.1.171 of 1See more

nstuning-app tumogroup 0.1.17

1 of the 1 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
sondresjo/nstuning-app:v1.6.10ffca294f10ba
postcss-selector-parser@6.1.2
6.1.3

Open the chart page →

1,842
homepageunknowniq1.8.81 of 2See more

homepage unknowniq 1.8.8

1 of the 2 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
ghcr.io/gethomepage/homepage:v2.2.0753eeb0cc22a
postcss-selector-parser@7.1.1
7.1.3

Open the chart page →

352
excalidashunxwaresVerified publisher2026.2.51 of 2See more

excalidash unxwares 2026.2.5

1 of the 2 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
zimengxiong/excalidash-backend:0.4.271273af713c91
postcss-selector-parser@6.1.0
6.1.3

Open the chart page →

2,620
kenerunxwaresVerified publisher2026.2.51 of 1See more

kener unxwares 2026.2.5

1 of the 1 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
rajnandan1/kener:3.2.1930407afca731
postcss-selector-parser@6.1.2
6.1.3

Open the chart page →

5,228
evolution-apivcnngrVerified publisher1.0.01 of 5See more

evolution-api vcnngr 1.0.0

1 of the 5 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
evoapicloud/evolution-api:latest966625532d90
postcss-selector-parser@7.1.1
7.1.3

Open the chart page →

3,746
simple-prima-notavcnngrVerified publisher0.5.31 of 4See more

simple-prima-nota vcnngr 0.5.3

1 of the 4 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
vcnngr/pnbackend:latesteaf44ad0ad1f
postcss-selector-parser@6.1.0
6.1.3

Open the chart page →

4,768
devportalveecode-platform-nextVerified publisher0.1.211 of 1See more

devportal veecode-platform-next 0.1.21

1 of the 1 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
veecode/devportaldigest-pinnedc443520aebf7
postcss-selector-parser@7.1.1
7.1.3

Open the chart page →

1,787
browserlessvictorlane0.2.01 of 1See more

browserless victorlane 0.2.0

1 of the 1 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
ghcr.io/browserless/chromium:v2.43.0853e6f105b51
postcss-selector-parser@7.1.1
7.1.3

Open the chart page →

4,305
colanodevictorlane0.3.31 of 3See more

colanode victorlane 0.3.3

1 of the 3 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
ghcr.io/colanode/server:latest7006cac874fd
postcss-selector-parser@7.1.1
7.1.3

Open the chart page →

2,076
sirenwateim1.0.21 of 1See more

siren wateim 1.0.2

1 of the 1 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
sigp/siren:v3.0.42c219b04758e
postcss-selector-parser@6.1.2
6.1.3

Open the chart page →

5,984
apisix-ingress-controllerwenerme1.3.11 of 2See more

apisix-ingress-controller wenerme 1.3.1

1 of the 2 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
ghcr.io/api7/adc:0.27.1f65f53dd9668
postcss-selector-parser@7.1.1
7.1.3

Open the chart page →

1,616
verdacciowenerme4.35.11 of 1See more

verdaccio wenerme 4.35.1

1 of the 1 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
verdaccio/verdaccio:6.10.209b403888c8f
postcss-selector-parser@7.1.1
7.1.3

Open the chart page →

215
wikiwikijs3.0.01 of 2See more

wiki wikijs 3.0.0

1 of the 2 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
requarks/wiki:268f0d1848261
postcss-selector-parser@7.1.1
7.1.3

Open the chart page →

5,459

Container images carrying it

379 by charts deploying them

A fixed version is listed for 1 of the 2 affected packages.

Container imageDigestPackageFixed inUsed by
louislam/uptime-kuma:2.0.2-slim-rootless9865163f92c1
postcss-selector-parser@6.1.0
6.1.3
1
luligu/matterbridge:3.0.28f97884bebc2
postcss-selector-parser@6.1.2
6.1.3
1
maildev/maildev:2.2.1180ef51f65ee
postcss-selector-parser@6.1.2
6.1.3
1
mauricenino/dashdot:5.9.2236997816917
postcss-selector-parser@6.1.0
6.1.3
1
mautic/mautic:7-apacheeb8cc73d97e1
postcss-selector-parser@7.1.1
7.1.3
1
mcpuse/inspector:latest91b25e3eb604
postcss-selector-parser@7.1.1
7.1.3
1
middlewareeng/middleware:0.3.1747d880812f1
postcss-selector-parser@6.1.2
6.1.3
1
moreillon/api-proxy:latestd7d4a5463525
postcss-selector-parser@6.1.0
6.1.3
1
moreillon/food-manager:lateste8fd856e593d
postcss-selector-parser@6.1.0
6.1.3
1
moreillon/group-manager:latest3caa8f710ee0
postcss-selector-parser@6.1.0
6.1.3
1
n8nio/n8n:2.25.7761374d4eb84
postcss-selector-parser@7.1.1
7.1.3
1
n8nio/n8n:1.86.08b39ed5a2de9
postcss-selector-parser@6.1.0
6.1.3
1
neoskop/ixy:2.1.125152b474f54
postcss-selector-parser@7.1.1
7.1.3
1
nocodb/nocodb:0.301.5d9516f0bf546
postcss-selector-parser@6.1.2
6.1.3
1
nodered/node-red:5.0.410f40d0a83e7
postcss-selector-parser@7.1.1
7.1.3
1
nodered/node-red:4.1.2216e7403aab9
postcss-selector-parser@6.1.0
6.1.3
1
nodered/node-red:4.1.10-minimald73ae167cb9b
postcss-selector-parser@6.1.0
6.1.3
1
oada/auth:4.0.0c0d077e79ef4
postcss-selector-parser@7.1.0
7.1.3
1
oada/http-handler:4.0.0d87efe8ba4b0
postcss-selector-parser@7.1.0
7.1.3
1
oada/rev-graph-update:4.0.0ebc8343f05ff
postcss-selector-parser@7.1.0
7.1.3
1
oada/shares:4.0.0c6ffb4e8ed63
postcss-selector-parser@7.1.0
7.1.3
1
oada/startup:4.0.0fc09495e2f3c
postcss-selector-parser@7.1.0
7.1.3
1
oada/sync-handler:4.0.0b7a2cfc137cf
postcss-selector-parser@7.1.0
7.1.3
1
oada/users:4.0.0b6c562fa5b1b
postcss-selector-parser@7.1.0
7.1.3
1
oada/webhooks:4.0.06590c60de347
postcss-selector-parser@7.1.0
7.1.3
1
oada/well-known:4.0.07943fde43b19
postcss-selector-parser@7.1.0
7.1.3
1
oada/write-handler:4.0.08464c7f48aae
postcss-selector-parser@7.1.0
7.1.3
1
obolnetwork/charon-dkg-sidecar:maine263be0a7440
postcss-selector-parser@7.1.0
7.1.3
1
opea/codegen-ui:1.02bee4eb66f3e
postcss-selector-parser@6.1.2
6.1.3
1
opea/codetrans-ui:1.03ef121f34610
postcss-selector-parser@6.1.2
6.1.3
1
opea/docsum-ui:1.07f854e9bffaf
postcss-selector-parser@6.1.2
6.1.3
1
opencti/platform:7.260910.0186fc757c3eb
postcss-selector-parser@7.1.1
7.1.3
1
opendatacube/wps:latest80df355a660b
postcss-selector-parser@6.1.2
6.1.3
1
openproject/hocuspocus:release-338001b288dc1359dfb5
postcss-selector-parser@7.1.0
7.1.3
1
oryd/hydra-login-consent-node:v26.2.06465e95993b5
postcss-selector-parser@6.1.2
6.1.3
1
otwld/velero-ui:0.10.2d1954b759e47
postcss-selector-parser@7.1.1
7.1.3
1
outlinewiki/outline:0.82.0494dfb9249a6
postcss-selector-parser@6.1.0
6.1.3
1
outlinewiki/outline:1.10.1832051f039b4
postcss-selector-parser@7.1.1
7.1.3
1
penpotapp/exporter:2.17.272a8061e8806
postcss-selector-parser@7.1.1
7.1.3
1
penpotapp/mcp:2.17.284f3f07ead11
postcss-selector-parser@7.1.1
7.1.3
1
phpdockerio/readability-js-server:1.8.0ea8354b42600
postcss-selector-parser@7.1.0
7.1.3
1
pretix/standalone:2026.7.05df3b7aa852e
postcss-selector-parser@7.1.1
7.1.3
1
prowlercloud/prowler-ui:5.31.179ee83c8e702
postcss-selector-parser@7.1.0
7.1.3
1
pschiffe/pdns-admin:0.4.137ebba8c2b8f
postcss-selector-parser@6.1.0
6.1.3
1
qxip/qryn:3.2.3977acc9c7a9fd
postcss-selector-parser@6.1.0
6.1.3
1
rahulbhiwagade122/desishowbiz:latest08490b70998c
postcss-selector-parser@6.1.0
6.1.3
1
redis/redisinsight:3.2.055542a762210
postcss-selector-parser@6.1.2
6.1.3
1
redis/redisinsight:3.485562d67a912
postcss-selector-parser@7.1.0
7.1.3
1
rocketadmin/rocketadmin:1.17.710955ef540b9
postcss-selector-parser@7.1.1
7.1.3
1
rocketchat/account-service:8.6.144af8ac4e711
postcss-selector-parser@7.1.1
7.1.3
1

syft 1.42.1 · advisories as of 14 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.