StackRadar

CVE-2026-9595

Medium

Advisory

Published 15 Jun 2026In the index since 6 Sept 2026
Severity
Medium
worst across findings
CVSS
5.3
base score, highest
EPSS
0.002
6th percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
51
of 17,781 indexed, latest versions
Container images
46
deployed by those charts
Fix available
1 of 2
affected packages

webpack-dev-server vulnerable to HMR WebSocket interception via permissive user proxies

Carried by container images the latest versions of 51 of 17,781 indexed charts deploy, on 46 images.

Affected packageAffected versionsFixed inImages
webpack-dev-servernpm1.16.2, 3.1.9, 3.1.10, 3.7.2+16 more5.2.545
node-webpackdeb5.76.1+dfsg1+~cs17.16.16-1no fix listed1
OSV records
GHSA-mx8g-39q3-5c79UBUNTU-CVE-2026-9595

Charts affected

51 by stars
ChartLatestAffected imagesRadar Score
vehicle-dashboardtest-vehi-dash0.1.01 of 7See more

vehicle-dashboard test-vehi-dash 0.1.0

1 of the 7 container images this version deploys carry CVE-2026-9595.

Container imageDigestPackageFixed in
samajh/alprfrontend:latest05ef4fddbb75
webpack-dev-server@3.11.1
5.2.5

Open the chart page →

20,270

Container images carrying it

46 by charts deploying them

A fixed version is listed for 1 of the 2 affected packages.

Container imageDigestPackageFixed inUsed by
rcdelacruz/my-strapi-app:js-amd6438007f358355
webpack-dev-server@4.15.1
5.2.5
3
chatwoot/chatwoot:v3.1.0d530ab8c1753
webpack-dev-server@3.11.2
5.2.5
2
stakater/stakater-nordmart-review-ui:1.0.143f4926eedc74
webpack-dev-server@3.11.2
5.2.5
2
ghcr.io/lissy93/dashy:2.1.1acb40032ad4b
webpack-dev-server@3.11.3
5.2.5
2
apimap/developer:v1.3.1406d3858e20c
webpack-dev-server@4.10.0
5.2.5
1
apimap/portal:v2.4.0041a4790c65c
webpack-dev-server@4.7.4
5.2.5
1
arfath29/3-tier-app-frontend:latest384b3e377f47
webpack-dev-server@3.11.1
5.2.5
1
assistiot/open_api_frontend:1.0.1f11d82defc70
webpack-dev-server@4.11.1
5.2.5
1
ccjacobs14/amazon:59a9b14a6f09e
webpack-dev-server@4.13.3
5.2.5
1
chatwoot/chatwoot:v4.15.167ebc751c171
webpack-dev-server@3.11.2
5.2.5
1
coldatom/containers-security-front:latest7c2fbbb41bcf
webpack-dev-server@4.11.1
5.2.5
1
conduction/conduction-ui-app:devd591f5e6f2a9
webpack-dev-server@3.11.1
5.2.5
1
dessalines/lemmy-ui:0.19.20ee4c620d8e93
webpack-dev-server@5.0.4
5.2.5
1
hecrom/myweatherprocessingreactclient:1.3.115454b54d5b28
webpack-dev-server@4.13.2
5.2.5
1
helga09/shoes_ukr:v1.1.17999bc8b77c0
webpack-dev-server@4.15.0
5.2.5
1
henrywhitaker3/speedtest-tracker:latest47159a940229
webpack-dev-server@3.11.0
5.2.5
1
ibarreche/cloud-front-ci:latestc8970ac1c8dc
webpack-dev-server@3.1.10
5.2.5
1
joplin/server:3.0-beta52af57880c0e
webpack-dev-server@4.15.1
5.2.5
1
joplin/server:2.14.2-betab87564ef34e9
webpack-dev-server@4.15.1
5.2.5
1
jupyterhub/jupyterhub:5.4.63974ba945e65
node-webpack@5.76.1+dfsg1+~cs17.16.16-1
no fix listed
1
kitware/cdash:v5.3.0d7767d9b9da4
webpack-dev-server@4.15.1
5.2.5
1
kobotoolbox/kpi:2.022.24dbcacc01bccd4
webpack-dev-server@4.8.1
5.2.5
1
kyleslugg/klusterview:latestba8c36dfdfbd
webpack-dev-server@4.15.1
5.2.5
1
leonardomulticloud/svc-vault-frontend:v1.0.0e42a341e0299
webpack-dev-server@4.15.2
5.2.5
1
lissy93/dashy:2.0.51991f7be5ed0
webpack-dev-server@3.11.3
5.2.5
1
misskey/misskey:12.110.1e08b7c478093
webpack-dev-server@3.11.0
5.2.5
1
mitchxxx/amazon:214e72480ec63a
webpack-dev-server@4.13.3
5.2.5
1
nocodb/nocodb:0.301.5d9516f0bf546
webpack-dev-server@5.2.2
5.2.5
1
ooghenekaro/amazon:latest03394ba1d6d8
webpack-dev-server@4.13.3
5.2.5
1
samajh/alprfrontend:latest05ef4fddbb75
webpack-dev-server@3.11.1
5.2.5
1
siscc/dotstatsuite-data-lifecycle-manager:v14.0.0b6f9a7c888fc
webpack-dev-server@3.1.9
5.2.5
1
socialmediamacroscope/smile_graphql:0.3.1c5095e94bc65
webpack-dev-server@1.16.2
5.2.5
1
testhubio/testhub-frontend:on-preme86c2db53be8
webpack-dev-server@3.10.3
5.2.5
1
treskon/portrait-ui:DEV-lateste7970783bc8d
webpack-dev-server@5.2.2
5.2.5
1
unitycatalog/unitycatalog-ui:main-aadc6fc3a688197b218
webpack-dev-server@4.15.2
5.2.5
1
vabene1111/recipes:1.0.5.2ec4e9e2905b0
webpack-dev-server@3.11.3
5.2.5
1
vlebediantsev/notes-admin-front:latest007c6670ff48
webpack-dev-server@4.15.1
5.2.5
1
vlebediantsev/notes-project-front:latest945675fd2636
webpack-dev-server@4.15.1
5.2.5
1
vlebediantsev/registration-ms-front-app-host:latest54f69d116c50
webpack-dev-server@4.15.1
5.2.5
1
winfred008/amazon:910a68de5b398
webpack-dev-server@4.13.3
5.2.5
1
ghcr.io/huscker/townsquare-backend:2.15.2e106681e7673
webpack-dev-server@4.15.1
5.2.5
1
ghcr.io/mario-f/kubevis:v1.4.0763daf9caf8e
webpack-dev-server@3.11.2
5.2.5
1
ghcr.io/sdwbgn/unitycatalog-helm/docker/unitycatalog-ui:0.2.1-5d668c1ed07e7ca098d
webpack-dev-server@4.15.2
5.2.5
1
quay.io/flomesh/flomesh-console-ubi8:0.70.0-30ce6938ff6709
webpack-dev-server@3.11.2
5.2.5
1
quay.io/ibmgaragecloud/developer-dashboard:v1.4.47a4b9fedc724
webpack-dev-server@3.7.2
5.2.5
1
quay.io/mongodb/farm-intro-frontend:0.199ccdfd543e1
webpack-dev-server@3.11.0
5.2.5
1

syft 1.42.1 · advisories as of 14 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.