CVE-2026-9496
HighAdvisory
Published 26 May 2026In the index since 5 Sept 2026
- Severity
- High
- worst across findings
- CVSS
- 8.7
- base score, highest
- EPSS
- 0.003
- 28th percentile
- CISA KEV
- Not listed
- no confirmed exploitation
- Charts affected
- 653
- of 17,787 indexed, latest versions
- Container images
- 666
- deployed by those charts
- Fix available
- 1 of 2
- affected packages
pacote is vulnerable to Denial of Service (DoS) via the addGitSha function
Carried by container images the latest versions of 653 of 17,787 indexed charts deploy, on 666 images.
| Affected package | Affected versions | Fixed in | Images |
|---|---|---|---|
| npmdeb | 3.5.2-0ubuntu4, 6.14.4+ds-1ubuntu2, 9.2.0~ds1-2, 11.17.0-0 | no fix listed | 7 |
| pacotenpm | 11.2.7, 11.3.1, 11.3.3, 11.3.4+30 more | 21.5.1 | 660 |
Charts affected
653 by stars
| Chart | Latest | Affected images | Radar Score |
|---|---|---|---|
| workadventureworkadventure | 1.1.0 | 4 of 9See more | 16,083 |
| sockpuppetbrowserzekker6Verified publisher | 0.1.0 | 1 of 1See more | 1,589 |
| alertmanager-matrix-forwarderzloi-space | 1.0.1 | 1 of 2See more | 3,118 |
Container images carrying it
666 by charts deploying them
A fixed version is listed for 1 of the 2 affected packages.
| Container image | Digest | Package | Fixed in | Used by |
|---|---|---|---|---|
| mintproject/ | 222e3b941a36 | pacote | 21.5.1 | 1 |
| mishtinetwork/ | bb3fe67a5f7c | pacote | 21.5.1 | 1 |
| misskey/ | e08b7c478093 | pacote | 21.5.1 | 1 |
| mitchxxx/ | 4e72480ec63a | pacote | 21.5.1 | 1 |
| moonrailgun/ | b528c8f8fcc4 | pacote | 21.5.1 | 1 |
| moreillon/ | 3739ef6956b5 | pacote | 21.5.1 | 1 |
| moreillon/ | d7d4a5463525 | pacote | 21.5.1 | 1 |
| moreillon/ | ce60056b50c2 | pacote | 21.5.1 | 1 |
| moreillon/ | e8fd856e593d | pacote | 21.5.1 | 1 |
| moreillon/ | 3caa8f710ee0 | pacote | 21.5.1 | 1 |
| moreillon/ | 0a8a7daf56f6 | pacote | 21.5.1 | 1 |
| moreillon/ | d2ee0423b797 | pacote | 21.5.1 | 1 |
| mpopoola1/ | 061fc532de7d | pacote | 21.5.1 | 1 |
| n8nio/ | 761374d4eb84 | pacote | 21.5.1 | 1 |
| n8nio/ | 8b39ed5a2de9 | pacote | 21.5.1 | 1 |
| n8nio/ | a9195bc499a3 | pacote | 21.5.1 | 1 |
| n8nio/ | dd171d45102a | pacote | 21.5.1 | 1 |
| neoskop/ | 25152b474f54 | pacote | 21.5.1 | 1 |
| neoskop/ | 7f52b5949f03 | pacote | 21.5.1 | 1 |
| nightscout/ | ad29ca7a4de6 | pacote | 21.5.1 | 1 |
| nightscout/ | f604dc4c03ca | pacote | 21.5.1 | 1 |
| nocodb/ | d9516f0bf546 | pacote | 21.5.1 | 1 |
| nodered/ | 10f40d0a83e7 | pacote | 21.5.1 | 1 |
| nodered/ | 216e7403aab9 | pacote | 21.5.1 | 1 |
| nodered/ | d73ae167cb9b | pacote | 21.5.1 | 1 |
| nodered/ | e2632a7a35dd | pacote | 21.5.1 | 1 |
| nonkronk/ | 0a3694d70647 | pacote | 21.5.1 | 1 |
| nottiey/ | 9c35a24c9eb3 | pacote | 21.5.1 | 1 |
| oada/ | c0d077e79ef4 | pacote | 21.5.1 | 1 |
| oada/ | d87efe8ba4b0 | pacote | 21.5.1 | 1 |
| oada/ | ebc8343f05ff | pacote | 21.5.1 | 1 |
| oada/ | c6ffb4e8ed63 | pacote | 21.5.1 | 1 |
| oada/ | fc09495e2f3c | pacote | 21.5.1 | 1 |
| oada/ | b7a2cfc137cf | pacote | 21.5.1 | 1 |
| oada/ | b6c562fa5b1b | pacote | 21.5.1 | 1 |
| oada/ | 6590c60de347 | pacote | 21.5.1 | 1 |
| oada/ | 7943fde43b19 | pacote | 21.5.1 | 1 |
| oada/ | 8464c7f48aae | pacote | 21.5.1 | 1 |
| obolnetwork/ | e263be0a7440 | pacote | 21.5.1 | 1 |
| ohmyform/ | afe53f4acdb1 | pacote | 21.5.1 | 1 |
| okaforuchena/ | 004e81250f48 | pacote | 21.5.1 | 1 |
| ondrejsika/ | b1fd497416c8 | pacote | 21.5.1 | 1 |
| ooghenekaro/ | 03394ba1d6d8 | pacote | 21.5.1 | 1 |
| ooghenekaro/ | d1f972aa844a | pacote | 21.5.1 | 1 |
| ooghenekaro/ | ea5b71588a76 | pacote | 21.5.1 | 1 |
| ooghenekaro/ | e010f5fecbc7 | pacote | 21.5.1 | 1 |
| opea/ | 2bee4eb66f3e | pacote | 21.5.1 | 1 |
| opea/ | 3ef121f34610 | pacote | 21.5.1 | 1 |
| opea/ | 7f854e9bffaf | pacote | 21.5.1 | 1 |
| openbas/ | a277796d9724 | pacote | 21.5.1 | 1 |