VulnSea

Tagged “npm”

CVEs tagged npm, newest first.

1010 CVEsRSS

CVE-2026-54302High· 7.6
3mo ago

n8n: Stored XSS in Chat Trigger Node

n8n: Stored XSS in Chat Trigger Node

▾ Twilightn8n · n8nEPSS 0.23%via GHSA
GHSA-jwm3-qcfw-c5ppMedium· 5.0
3mo ago

n8n: Python Code Node AST Validator Bypass

n8n: Python Code Node AST Validator Bypass

▾ Sunlitn8n · n8nvia GHSA
GHSA-h3jj-5f3v-3685Medium· 6.4
3mo ago

n8n: Public API Execution Retry Authorization Bypass

n8n: Public API Execution Retry Authorization Bypass

▾ Sunlitn8n · n8nvia GHSA
CVE-2026-54314Medium· 5.9
3mo ago

n8n: Denial of Service via ZIP decompression in webhook workflow

n8n: Denial of Service via ZIP decompression in webhook workflow

▾ Sunlitn8n · n8nEPSS 0.55%via GHSA
CVE-2026-54307High· 9.6
3mo ago

n8n: Credential Exfiltration via Permission Bypass

n8n: Credential Exfiltration via Permission Bypass

▾ Twilightn8n · n8nEPSS 0.39%via GHSA
CVE-2026-54305High· 9.9
3mo ago

n8n: Cross-Tenant Credential Takeover via Dynamic Credentials EE Endpoints

n8n: Cross-Tenant Credential Takeover via Dynamic Credentials EE Endpoints

▾ Twilightn8n · n8nEPSS 0.37%via GHSA
CVE-2026-54309High· 10.0
3mo ago

n8n: MCP Browser HTTP Transport Exposes Unauthenticated Browser-Control Sessions

n8n: MCP Browser HTTP Transport Exposes Unauthenticated Browser-Control Sessions

▾ Twilightn8n · n8nEPSS 0.55%via GHSA
CVE-2026-54304High· 7.7
3mo ago

n8n: SecurityScorecard Node Leaks API Token to User-Controlled Host

n8n: SecurityScorecard Node Leaks API Token to User-Controlled Host

▾ Twilightn8n · n8nEPSS 0.38%via GHSA
GHSA-m3q2-p4fw-w38mLow
3mo ago

Cross-site scripting via <NoScript> slot content in Nuxt's head components

Cross-site scripting via <NoScript> slot content in Nuxt's head components

▾ Sunlitnuxt · nuxtvia GHSA
CVE-2026-49993Medium
3mo ago

@nuxt/webpack-builder and @nuxt/rspack-builder dev server same-origin check bypassed when Sec-Fetch-Site, Origin, and Referer are all absent (incomplete fix for GHSA-6m52-m754-pw2g)

@nuxt/webpack-builder and @nuxt/rspack-builder dev server same-origin check bypassed when Sec-Fetch-Site, Origin, and Referer are all absent (incomplete fix for GHSA-6m52-m754-pw2g)

▾ Sunlitnuxt · @nuxt/webpack-builderEPSS 0.31%via GHSA
CVE-2026-54326Low· 2.5
3mo ago

Pi Agent: Potential XSS in HTML session exports via Markdown URL sanitization bypass

Pi Agent: Potential XSS in HTML session exports via Markdown URL sanitization bypass

▾ Sunlitmariozechner · @mariozechner/pi-coding-agentEPSS 0.17%via GHSA
CVE-2026-12208Medium· 5.3
3mo ago

jsonata: Function Binding Prototype Pollution via hasOwnProperty Override

jsonata: Function Binding Prototype Pollution via hasOwnProperty Override

▾ Sunlitjsonata · jsonataEPSS 0.31%via GHSA
CVE-2026-54267High
3mo ago

Angular Client Hydration DOM Clobbering & Response-Cache Poisoning

Angular Client Hydration DOM Clobbering & Response-Cache Poisoning

▾ Twilightangular · @angular/coreEPSS 0.32%via GHSA
CVE-2026-49982High· 8.2
3mo ago

tmp: Type-confusion bypass of _assertPath allows path traversal via non-string prefix/postfix/template

tmp: Type-confusion bypass of _assertPath allows path traversal via non-string prefix/postfix/template

▾ Twilighttmp · tmpEPSS 0.60%via GHSA
CVE-2026-50168High
3mo ago

@angular/platform-server: URL Parser Differential leading to SSRF Allowlist Bypass

@angular/platform-server: URL Parser Differential leading to SSRF Allowlist Bypass

▾ Twilightangular · @angular/platform-serverEPSS 0.24%via GHSA
CVE-2026-50169Medium
3mo ago

Angular Service Worker Policy-Bypass & Credential-Stripping Vulnerabilities

Angular Service Worker Policy-Bypass & Credential-Stripping Vulnerabilities

▾ Sunlitangular · @angular/service-workerEPSS 0.23%via GHSA
CVE-2026-52725Medium
3mo ago

@angular/core: Angular Template and Dynamic Component Namespace Bypass leading to Cross-Site Scripting (XSS)

@angular/core: Angular Template and Dynamic Component Namespace Bypass leading to Cross-Site Scripting (XSS)

▾ Sunlitangular · @angular/coreEPSS 0.40%via GHSA
CVE-2026-50170High
3mo ago

@angular/common: Information Leak via Default Caching of Credentialed Requests in HttpTransferCache

@angular/common: Information Leak via Default Caching of Credentialed Requests in HttpTransferCache

▾ Twilightangular · @angular/commonEPSS 0.43%via GHSA
CVE-2026-50171High
3mo ago

@angular/common: Denial of Service (DoS) via OOM in Number Formatting (digitsInfo)

@angular/common: Denial of Service (DoS) via OOM in Number Formatting (digitsInfo)

▾ Twilightangular · @angular/commonEPSS 0.26%via GHSA
CVE-2026-50184Medium
3mo ago

@angular/service-worker: Request Credential & Cache Policy Stripping

@angular/service-worker: Request Credential & Cache Policy Stripping

▾ Sunlitangular · @angular/service-workerEPSS 0.21%via GHSA
CVE-2026-49356Low· 3.2
3mo ago

@babel/core: Arbitrary File Read via sourceMappingURL Comment

@babel/core: Arbitrary File Read via sourceMappingURL Comment

▾ Sunlitbabel · @babel/coreEPSS 0.15%via GHSA
CVE-2026-53571HighPoC
3mo ago

vite: `server.fs.deny` bypass on Windows alternate paths

vite: `server.fs.deny` bypass on Windows alternate paths

▾ Midnightvite · viteEPSS 0.58%via GHSA
CVE-2026-53632Medium
3mo ago

launch-editor: NTLMv2 hash disclosure via UNC path handling on Windows

launch-editor: NTLMv2 hash disclosure via UNC path handling on Windows

▾ Sunlitlaunch-editor · launch-editorEPSS 0.41%via GHSA
CVE-2026-53655Medium
3mo ago

node-tar applies PAX size override to intermediary GNU long-name/long-link headers, causing tar parser interpretation differential (file smuggling)

node-tar applies PAX size override to intermediary GNU long-name/long-link headers, causing tar parser interpretation differential (file smuggling)

▾ Sunlittar · tarEPSS 0.16%via GHSA
CVE-2026-50555High
3mo ago

@angular/platform-server: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

@angular/platform-server: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

▾ Twilightangular · @angular/platform-serverEPSS 0.27%via GHSA
CVE-2026-50557Medium
3mo ago

Angular: Template and Attribute Namespace Sanitization Bypass (XSS)

Angular: Template and Attribute Namespace Sanitization Bypass (XSS)

▾ Sunlitangular · @angular/coreEPSS 0.34%via GHSA
CVE-2026-54265Medium
3mo ago

@angular/compiler: Two-Way Property Binding Sanitization Bypass (XSS)

@angular/compiler: Two-Way Property Binding Sanitization Bypass (XSS)

▾ Sunlitangular · @angular/compilerEPSS 0.34%via GHSA
CVE-2026-54266High
3mo ago

@angular/common: Weak 32-Bit Cache Key Hashing in `HttpTransferCache` Leading to Cross-Request Data Leakage and State Poisoning

@angular/common: Weak 32-Bit Cache Key Hashing in `HttpTransferCache` Leading to Cross-Request Data Leakage and State Poisoning

▾ Twilightangular · @angular/commonEPSS 0.13%via GHSA
CVE-2026-54268High
3mo ago

@angular/common: Denial of Service (DoS) via OOM in Date Formatting (formatDate)

@angular/common: Denial of Service (DoS) via OOM in Date Formatting (formatDate)

▾ Twilightangular · @angular/commonEPSS 0.58%via GHSA
CVE-2026-54264High
3mo ago

@angular/service-worker: Sensitive Header Leakage on Cross-Origin Redirects in Angular Service Worker

@angular/service-worker: Sensitive Header Leakage on Cross-Origin Redirects in Angular Service Worker

▾ Twilightangular · @angular/service-workerEPSS 0.39%via GHSA
CVEs tagged “npm” — page 31 · VulnSea