StackRadar

CVE-2026-9358

Medium

Advisory

Published 24 May 2026In the index since 5 Sept 2026
Severity
Medium
worst across findings
CVSS
4.3
base score, highest
EPSS
0.003
25th percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
366
of 17,781 indexed, latest versions
Container images
379
deployed by those charts
Fix available
1 of 2
affected packages

postcss-selector-parser allows denial of service through uncontrolled AST recursion

Carried by container images the latest versions of 366 of 17,781 indexed charts deploy, on 379 images.

Affected packageAffected versionsFixed inImages
postcss-selector-parsernpm6.1.0, 6.1.1, 6.1.2, 7.1.0+2 more6.1.3, 7.1.3378
node-css-loaderdeb6.8.1+~cs14.0.17-1no fix listed1
OSV records
GHSA-w9m9-85wc-3x92UBUNTU-CVE-2026-9358

Charts affected

366 by stars
ChartLatestAffected imagesRadar Score
thanhvt27-lab-k8sthanh-vtVerified publisher0.1.41 of 5See more

thanhvt27-lab-k8s thanh-vt 0.1.4

1 of the 5 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
redis/redisinsight:latestb5e19ee240ab
postcss-selector-parser@7.1.0
7.1.3

Open the chart page →

4,661
saleor-appstrieb-work0.6.03 of 5See more

saleor-apps trieb-work 0.6.0

3 of the 5 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
ghcr.io/trieb-work/saleor-apps/saleor-app-products-feed:1.23.11d435b4ab372
postcss-selector-parser@6.1.2
6.1.3
ghcr.io/trieb-work/saleor-apps/saleor-app-search:1.24.328edefb6c92d
postcss-selector-parser@6.1.2
6.1.3
ghcr.io/trieb-work/saleor-apps/saleor-app-smtp:1.4.357a06bfba327
postcss-selector-parser@6.1.2
6.1.3

Open the chart page →

6,994
altinnendata-apptumogroup0.1.141 of 1See more

altinnendata-app tumogroup 0.1.14

1 of the 1 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
sondresjo/altinnendata-app:v1.8.011ead455b492
postcss-selector-parser@6.1.2
6.1.3

Open the chart page →

1,833
nstuning-apptumogroup0.1.171 of 1See more

nstuning-app tumogroup 0.1.17

1 of the 1 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
sondresjo/nstuning-app:v1.6.10ffca294f10ba
postcss-selector-parser@6.1.2
6.1.3

Open the chart page →

1,842
homepageunknowniq1.8.81 of 2See more

homepage unknowniq 1.8.8

1 of the 2 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
ghcr.io/gethomepage/homepage:v2.2.0753eeb0cc22a
postcss-selector-parser@7.1.1
7.1.3

Open the chart page →

352
excalidashunxwaresVerified publisher2026.2.51 of 2See more

excalidash unxwares 2026.2.5

1 of the 2 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
zimengxiong/excalidash-backend:0.4.271273af713c91
postcss-selector-parser@6.1.0
6.1.3

Open the chart page →

2,620
kenerunxwaresVerified publisher2026.2.51 of 1See more

kener unxwares 2026.2.5

1 of the 1 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
rajnandan1/kener:3.2.1930407afca731
postcss-selector-parser@6.1.2
6.1.3

Open the chart page →

5,228
evolution-apivcnngrVerified publisher1.0.01 of 5See more

evolution-api vcnngr 1.0.0

1 of the 5 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
evoapicloud/evolution-api:latest966625532d90
postcss-selector-parser@7.1.1
7.1.3

Open the chart page →

3,746
simple-prima-notavcnngrVerified publisher0.5.31 of 4See more

simple-prima-nota vcnngr 0.5.3

1 of the 4 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
vcnngr/pnbackend:latesteaf44ad0ad1f
postcss-selector-parser@6.1.0
6.1.3

Open the chart page →

4,768
devportalveecode-platform-nextVerified publisher0.1.211 of 1See more

devportal veecode-platform-next 0.1.21

1 of the 1 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
veecode/devportaldigest-pinnedc443520aebf7
postcss-selector-parser@7.1.1
7.1.3

Open the chart page →

1,787
browserlessvictorlane0.2.01 of 1See more

browserless victorlane 0.2.0

1 of the 1 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
ghcr.io/browserless/chromium:v2.43.0853e6f105b51
postcss-selector-parser@7.1.1
7.1.3

Open the chart page →

4,305
colanodevictorlane0.3.31 of 3See more

colanode victorlane 0.3.3

1 of the 3 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
ghcr.io/colanode/server:latest7006cac874fd
postcss-selector-parser@7.1.1
7.1.3

Open the chart page →

2,076
sirenwateim1.0.21 of 1See more

siren wateim 1.0.2

1 of the 1 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
sigp/siren:v3.0.42c219b04758e
postcss-selector-parser@6.1.2
6.1.3

Open the chart page →

5,984
apisix-ingress-controllerwenerme1.3.11 of 2See more

apisix-ingress-controller wenerme 1.3.1

1 of the 2 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
ghcr.io/api7/adc:0.27.1f65f53dd9668
postcss-selector-parser@7.1.1
7.1.3

Open the chart page →

1,616
verdacciowenerme4.35.11 of 1See more

verdaccio wenerme 4.35.1

1 of the 1 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
verdaccio/verdaccio:6.10.209b403888c8f
postcss-selector-parser@7.1.1
7.1.3

Open the chart page →

215
wikiwikijs3.0.01 of 2See more

wiki wikijs 3.0.0

1 of the 2 container images this version deploys carry CVE-2026-9358.

Container imageDigestPackageFixed in
requarks/wiki:268f0d1848261
postcss-selector-parser@7.1.1
7.1.3

Open the chart page →

5,459

Container images carrying it

379 by charts deploying them

A fixed version is listed for 1 of the 2 affected packages.

Container imageDigestPackageFixed inUsed by
decisionrules/server:latestf38d8571fa06
postcss-selector-parser@7.1.1
7.1.3
4
redis/redisinsight:3.8:latestb5e19ee240ab
postcss-selector-parser@7.1.0
7.1.3
4
ghcr.io/advplyr/audiobookshelf:2.36.0180acad33d69
postcss-selector-parser@6.1.0
6.1.3
4
ghcr.io/microboxlabs/miot-app:0.5.203cc10a496ced
postcss-selector-parser@7.1.1
7.1.3
3
ghcr.io/seerr-team/seerr:latest:v3.4.1f4768de5f616
postcss-selector-parser@7.1.1
7.1.3
3
quay.io/devtron/notifier:9804331c-372-39294709c7da19c5a
postcss-selector-parser@7.1.0
7.1.3
3
quay.io/hedgedoc/hedgedoc:1.12.089bd85d7817f
postcss-selector-parser@7.1.1
7.1.3
3
hoppscotch/hoppscotch:2024.8.2f1da831950b7
postcss-selector-parser@6.1.0
6.1.3
2
ilum/ui:6.7.3998937726679
postcss-selector-parser@7.1.0
7.1.3
2
infisical/infisical:latest:v0.165.602082bf13163
postcss-selector-parser@6.1.2
6.1.3
2
kutt/kutt:latest:v3.2.6fa3d24a89b04
postcss-selector-parser@7.1.1
7.1.3
2
library/ghost:6.63.0e05bc1169fb2
postcss-selector-parser@7.1.1
7.1.3
2
louislam/uptime-kuma:2.5.4917318f9d7be
postcss-selector-parser@7.1.1
7.1.3
2
louislam/uptime-kuma:2.3.29aeb4e51d038
postcss-selector-parser@7.1.1
7.1.3
2
louislam/uptime-kuma:2.5.0a8610b3b4c38
postcss-selector-parser@7.1.1
7.1.3
2
mojaloop/reporting:v12.1.0d480a62103d6
postcss-selector-parser@6.1.0
6.1.3
2
mojaloop/reporting-aggregator-svc:v0.0.92635baf23298
postcss-selector-parser@6.1.2
6.1.3
2
mojaloop/reporting-events-processor-svc:v3.5.11e0d24d28512
postcss-selector-parser@7.1.0
7.1.3
2
mojaloop/reporting-hub-bop-experience-api-svc:v2.0.4265102a049d6
postcss-selector-parser@6.1.2
6.1.3
2
mojaloop/security-role-perm-operator-svc:v3.0.212af60892c75
postcss-selector-parser@7.1.0
7.1.3
2
rajnandan1/kener:3.2.1930407afca731
postcss-selector-parser@6.1.2
6.1.3
2
requarks/wiki:2:latest68f0d1848261
postcss-selector-parser@7.1.1
7.1.3
2
siscc/dotstatsuite-sdmx-faceted-search:master12c5048f7402
postcss-selector-parser@7.1.1
7.1.3
2
sysnet4admin/dashboard:bluec5bd3bb1b5a6
postcss-selector-parser@6.1.0
6.1.3
2
verdaccio/verdaccio:6.10.209b403888c8f
postcss-selector-parser@7.1.1
7.1.3
2
ghcr.io/api7/adc:0.27.1f65f53dd9668
postcss-selector-parser@7.1.1
7.1.3
2
ghcr.io/bryopsida/k8s-dev-pod:main82d0b161161d
postcss-selector-parser@6.1.2
6.1.3
2
ghcr.io/cross-seed/cross-seed:6.13.381afafdd96a5
postcss-selector-parser@6.1.0
6.1.3
2
ghcr.io/gethomepage/homepage:latest:v2.2.0753eeb0cc22a
postcss-selector-parser@7.1.1
7.1.3
2
ghcr.io/lissy93/web-check:latesta4e021c0f6a9
postcss-selector-parser@7.1.1
7.1.3
2
ghcr.io/nucleuscloud/neosync/app:0.5.41ca31ec35b829
postcss-selector-parser@6.1.2
6.1.3
2
ghcr.io/wg-easy/wg-easy:145f26407fd2ed
postcss-selector-parser@6.1.2
6.1.3
2
aaronshaf/dynamodb-admin:latestac41724cd997
postcss-selector-parser@7.1.1
7.1.3
1
activepieces/activepieces:0.90.430c10a04fe3d
postcss-selector-parser@7.1.1
7.1.3
1
actualbudget/actual-server:25.3.158fecd9088b7
postcss-selector-parser@6.1.0
6.1.3
1
adeptiainc/adeptia-automate-mcp-server:1.0.0283001e83739
postcss-selector-parser@7.1.0
7.1.3
1
adeptiainc/adeptia-automate-observe:1.0.031f295e948e6
postcss-selector-parser@6.1.2
6.1.3
1
agentarea/agentarea-frontend:latest2098a9d7b1fe
postcss-selector-parser@7.1.1
7.1.3
1
agentarea/agentarea-mcp-runner:latestd3c209a5d531
postcss-selector-parser@7.1.1
7.1.3
1
aktosecurity/akto-puppeteer-replay:doom_latest853e37321e6e
postcss-selector-parser@6.1.0
6.1.3
1
alazidis/stornx:1.1.1602d4f7f090c
postcss-selector-parser@7.1.1
7.1.3
1
alquimiaai/studio:certification38a1f0341982
postcss-selector-parser@6.1.0
6.1.3
1
anamskenneth/recipe_backend:2025-06-079b7d2cd389b7
postcss-selector-parser@6.1.0
6.1.3
1
anamskenneth/recipe_frontend:2025-06-079ecf04f42cc3
postcss-selector-parser@6.1.0
6.1.3
1
apecloud/aperag-frontend:v0.0.0-nightlyb3ae37840ace
postcss-selector-parser@6.1.0
6.1.3
1
archivebox/archivebox:0.7.41a5a37331091
postcss-selector-parser@7.1.1
7.1.3
1
automatischio/automatisch:0.15.03bace7a12d5f
postcss-selector-parser@6.1.2
6.1.3
1
beyzkaya/blog-backend:v1.0.112a6a3d1c5f9
postcss-selector-parser@6.1.0
6.1.3
1
bluerange/bluerange-mosquitto:25f1bfbba84832
postcss-selector-parser@7.1.0
7.1.3
1
bnjbvr/kresus:0.22.137e216b182c8
postcss-selector-parser@6.1.0
6.1.3
1

syft 1.42.1 · advisories as of 14 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.