StackRadar

CVE-2026-9496

High

Advisory

Published 26 May 2026In the index since 5 Sept 2026
Severity
High
worst across findings
CVSS
8.7
base score, highest
EPSS
0.003
28th percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
656
of 17,787 indexed, latest versions
Container images
669
deployed by those charts
Fix available
1 of 2
affected packages

pacote is vulnerable to Denial of Service (DoS) via the addGitSha function

Carried by container images the latest versions of 656 of 17,787 indexed charts deploy, on 669 images.

Affected packageAffected versionsFixed inImages
npmdeb3.5.2-0ubuntu4, 6.14.4+ds-1ubuntu2, 9.2.0~ds1-2, 11.17.0-0no fix listed7
pacotenpm11.2.7, 11.3.1, 11.3.3, 11.3.4+30 more21.5.1663
OSV records
DEBIAN-CVE-2026-9496GHSA-w4pp-8pjf-rmxwUBUNTU-CVE-2026-9496

Charts affected

656 by stars
ChartLatestAffected imagesRadar Score
verdacciowenerme4.35.11 of 1See more

verdaccio wenerme 4.35.1

1 of the 1 container images this version deploys carry CVE-2026-9496.

Container imageDigestPackageFixed in
verdaccio/verdaccio:6.10.209b403888c8f
pacote@21.5.0
21.5.1

Open the chart page →

215
wikiwikijs3.0.01 of 2See more

wiki wikijs 3.0.0

1 of the 2 container images this version deploys carry CVE-2026-9496.

Container imageDigestPackageFixed in
requarks/wiki:268f0d1848261
pacote@21.5.0
21.5.1

Open the chart page →

5,459
playwright-synthetic-monitoringwork-adventure1.0.11 of 1See more

playwright-synthetic-monitoring work-adventure 1.0.1

1 of the 1 container images this version deploys carry CVE-2026-9496.

Container imageDigestPackageFixed in
workadventure/playwright-synthetic-monitoring:main92b664c2a06f
pacote@18.0.3
21.5.1

Open the chart page →

14,100
workadventureworkadventure1.1.04 of 9See more

workadventure workadventure 1.1.0

4 of the 9 container images this version deploys carry CVE-2026-9496.

Container imageDigestPackageFixed in
thecodingmachine/workadventure-back:v1.17.764001369dad5
pacote@13.6.2
21.5.1
thecodingmachine/workadventure-map-storage:v1.17.75bdab56da2fa
pacote@15.0.8
21.5.1
thecodingmachine/workadventure-play:v1.17.7d8f66979b9b4
pacote@13.6.2
21.5.1
thecodingmachine/workadventure-uploader:v1.17.73ccd467543b3
pacote@13.6.2
21.5.1

Open the chart page →

16,083
sockpuppetbrowserzekker6Verified publisher0.1.01 of 1See more

sockpuppetbrowser zekker6 0.1.0

1 of the 1 container images this version deploys carry CVE-2026-9496.

Container imageDigestPackageFixed in
dgtlmoon/sockpuppetbrowser:latestf166a963b550
pacote@15.1.3
21.5.1

Open the chart page →

1,589
alertmanager-matrix-forwarderzloi-space1.0.11 of 2See more

alertmanager-matrix-forwarder zloi-space 1.0.1

1 of the 2 container images this version deploys carry CVE-2026-9496.

Container imageDigestPackageFixed in
zl0i/alertmanager-matrix-forwarder:v1.0.0e94047931739
pacote@12.0.2
21.5.1

Open the chart page →

3,118

Container images carrying it

669 by charts deploying them

A fixed version is listed for 1 of the 2 affected packages.

Container imageDigestPackageFixed inUsed by
skylenet/ethstats-server:pow-latestd757cc016198
pacote@13.6.1
21.5.1
1
socialmediamacroscope/smile_graphql:0.3.1c5095e94bc65
pacote@11.3.4
21.5.1
1
socialmediamacroscope/smile_server:0.3.31a528c794270
pacote@11.3.4
21.5.1
1
solidproject/community-server:6.0.2ccc4acb7e9a1
pacote@15.1.3
21.5.1
1
soulou2019/node-server:latest5e6ecfcc109e
pacote@12.0.3
21.5.1
1
soulteary/cronicle:0.9.80ac2512fa6e39
pacote@18.0.6
21.5.1
1
speckle/speckle-preview-service:2.26.3092384dba45d
pacote@18.0.6
21.5.1
1
speckle/speckle-preview-service:2.20.2-branch.testing4.134160-9fad4b21f897ca906ea
pacote@18.0.3
21.5.1
1
speckle/speckle-preview-service:2.21.3-branch.testing5.219631-2153bef52cad5e3293e
pacote@18.0.3
21.5.1
1
speckle/speckle-preview-service:2.23.14-branch.testing6.334655-b4e04ee6dee853ba74a
pacote@18.0.3
21.5.1
1
speckle/speckle-preview-service:2.25.10-branch.testing6.645-b125c1e787adcb20a3a
pacote@18.0.6
21.5.1
1
speckle/speckle-preview-service:2.17.14-branch.testing.72707.921a5f884fc39bca0c8
pacote@17.0.4
21.5.1
1
speckle/speckle-preview-service:2.20.6-branch.testing1.154030-9b091148f3c1ea153ba
pacote@18.0.3
21.5.1
1
speckle/speckle-preview-service:2.19.2-branch.hotfix-2.19.1.124125-665e7e1c102b087481a
pacote@18.0.3
21.5.1
1
speckle/speckle-preview-service:2.20.3-branch.hotfix-2.20.2.149555-37ea0cbd3da0a84de98
pacote@18.0.3
21.5.1
1
speckle/speckle-server:2.17.14-branch.testing.72707.921a5f849d10dcdfb91
pacote@17.0.4
21.5.1
1
speckle/speckle-server:2.19.2-branch.hotfix-2.19.1.124125-665e7e14b6a0750d5aa
pacote@18.0.3
21.5.1
1
speckle/speckle-server:2.20.3-branch.hotfix-2.20.2.149555-37ea0cb52f8eabf5cea
pacote@18.0.3
21.5.1
1
speckle/speckle-server:2.20.2-branch.testing4.134160-9fad4b2687f43ab16f3
pacote@18.0.3
21.5.1
1
speckle/speckle-server:2.18.12-branch.testing3.88744-f55b34189a5872375f9
pacote@17.0.4
21.5.1
1
speckle/speckle-server:2.18.11-branch.testing2.88634-335d469bf6a501b2210
pacote@17.0.4
21.5.1
1
speckle/speckle-server:2.20.6-branch.testing1.154030-9b09114e8413f57b327
pacote@18.0.3
21.5.1
1
srini78/nodejswebappeks:latest5d1cbdc6833a
pacote@15.1.1
21.5.1
1
stakater/workshop-exercise:0.0.26076926b7159d3
pacote@12.0.3
21.5.1
1
subsquid/substrate-explorer:firesquid0889a857f192
pacote@13.6.2
21.5.1
1
subsquid/substrate-ingest:firesquidfa549779e9b1
pacote@13.6.2
21.5.1
1
supabase/postgres-meta:v0.96.6a84cc713585e
pacote@18.0.6
21.5.1
1
supabase/postgres-meta:v0.84.2d0a96973e9f1
pacote@18.0.6
21.5.1
1
supabase/storage-api:v1.60.4c8eb9858eafe
pacote@21.5.0
21.5.1
1
supabase/storage-api:latestf6c42a04163d
pacote@21.5.0
21.5.1
1
supabase/storage-api:v1.12.0f983fb50bd95
pacote@18.0.6
21.5.1
1
supabase/studio:20241021-9f9b08326d8070c55e9
pacote@18.0.6
21.5.1
1
supabase/studio:2026.08.03-sha-022b374606aca9fdaa7
pacote@19.0.2
21.5.1
1
supabase/studio:latest94a2a9d2906e
pacote@19.0.2
21.5.1
1
svtechnmaa/svtech_grafana:v1.2.21d71314424aa
npm@6.14.4+ds-1ubuntu2
no fix listed
1
sysnet4admin/colosseum-cms:loge74b43c7f492
pacote@19.0.1
21.5.1
1
sysnet4admin/colosseum-prm:log5802bfcd7fed
pacote@20.0.0
21.5.1
1
tawfiq58/express-server:latestc707555f6853
pacote@15.1.1
21.5.1
1
tensorzero/ui:2026.6.0f2563d54724e
pacote@21.0.3
21.5.1
1
tenureai/tenure:v1.0.285f5b222df9a5
npm@11.17.0-0
no fix listed
1
th0th/node-red:4.0.3-debiand06fa39f7406
pacote@18.0.6
21.5.1
1
thecloudspark/app-result:1.09a5302cb8312
pacote@18.0.3
21.5.1
1
thecodingmachine/workadventure-back:v1.17.764001369dad5
pacote@13.6.2
21.5.1
1
thecodingmachine/workadventure-map-storage:v1.17.75bdab56da2fa
pacote@15.0.8
21.5.1
1
thecodingmachine/workadventure-play:v1.17.7d8f66979b9b4
pacote@13.6.2
21.5.1
1
thecodingmachine/workadventure-uploader:v1.17.73ccd467543b3
pacote@13.6.2
21.5.1
1
thelounge/thelounge:4.3.0-alpine0037aa258261
pacote@12.0.2
21.5.1
1
thingsboard/tb-js-executor:3.4.113e1eadf8ace
pacote@13.6.1
21.5.1
1
thingsboard/tb-web-ui:3.4.157f98ed53b3d
pacote@13.6.1
21.5.1
1
thingsboard/tb-web-ui:3.6.0d388378062cc
pacote@13.6.1
21.5.1
1

syft 1.42.1 · advisories as of 14 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.