in serialized function bodies"},{"@type":"ListItem","position":140,"url":"https://hacktribune.com/incidents/cve-2026-101896","name":"Angular Server-Side Rendering (SSR): Denial of Service via Numeric URL Matrix Parameters"},{"@type":"ListItem","position":141,"url":"https://hacktribune.com/incidents/ghsa-p98j-92pf-mc4p","name":"DOMPurify: IN_PLACE: node-removing afterSanitize hook leaves detached subtree event handlers armed, causing DOM XSS"},{"@type":"ListItem","position":142,"url":"https://hacktribune.com/incidents/cve-2026-101902","name":"Axios: Prototype-Pollution Gadget in the Default Instance Allows Inherited Object.prototype.method to Override HTTP Method"},{"@type":"ListItem","position":143,"url":"https://hacktribune.com/incidents/cve-2026-101899","name":"Axios: CIDR-form NO_PROXY entries are ignored, causing proxy exclusion bypass for internal IP ranges"},{"@type":"ListItem","position":144,"url":"https://hacktribune.com/incidents/cve-2026-84504","name":"fastify vulnerable to request body replacement via an async validation result collision"},{"@type":"ListItem","position":145,"url":"https://hacktribune.com/incidents/cve-2026-101906","name":"Axios: ReDoS (O(N²)) in shouldBypassProxy host normalization, reachable via untrusted redirect Location"},{"@type":"ListItem","position":146,"url":"https://hacktribune.com/incidents/mal-2026-17316","name":"Malicious code in booking-eligibility (npm)"},{"@type":"ListItem","position":147,"url":"https://hacktribune.com/incidents/cve-2026-101915","name":"@grpc/grpc-js: The server transmits some error messages thrown by method handlers to the client in status messages"},{"@type":"ListItem","position":148,"url":"https://hacktribune.com/incidents/cve-2026-101905","name":"Axios: Node HTTP adapter prototype-pollution gadget allows request socket hijack via inherited createConnection"},{"@type":"ListItem","position":149,"url":"https://hacktribune.com/incidents/cve-2026-101907","name":"Axios: maxRedirects: 0 is not enforced by the fetch adapter, allowing redirect-based SSRF"},{"@type":"ListItem","position":150,"url":"https://hacktribune.com/incidents/cve-2026-101916","name":"@grpc/grpc-js: In certain configurations, getAuthContext can return unauthorized certificates as though they were authorized"},{"@type":"ListItem","position":151,"url":"https://hacktribune.com/incidents/cve-2026-101903","name":"Axios: ReDoS in fromDataURI data: URL parser freezes the Node event loop (DoS)"},{"@type":"ListItem","position":152,"url":"https://hacktribune.com/incidents/mal-2026-17339","name":"Malicious code in reactjs-risk (npm)"},{"@type":"ListItem","position":153,"url":"https://hacktribune.com/incidents/cve-2026-101909","name":"Axios: Prototype Pollution Gadget in axios toFormData Options"},{"@type":"ListItem","position":154,"url":"https://hacktribune.com/incidents/cve-2026-102983","name":"Astro: Netlify Image CDN allowlist bypass enables SSRF"},{"@type":"ListItem","position":155,"url":"https://hacktribune.com/incidents/cve-2026-101901","name":"Axios: Denial of Service via Unhandled 'error' Event in HTTP/2 ClientHttp2Session Initialization"},{"@type":"ListItem","position":156,"url":"https://hacktribune.com/incidents/cve-2026-84428","name":"fastify vulnerable to header validation bypass via incomplete schema case normalization"},{"@type":"ListItem","position":157,"url":"https://hacktribune.com/incidents/mal-2026-17409","name":"Malicious code in xvinleys (npm)"},{"@type":"ListItem","position":158,"url":"https://hacktribune.com/incidents/ghsa-96h4-vgxj-gvm2","name":"Nest: Unbounded memory growth in the NestJS TCP microservice transport"},{"@type":"ListItem","position":159,"url":"https://hacktribune.com/incidents/mal-2026-17329","name":"Malicious code in focaleys (npm)"},{"@type":"ListItem","position":160,"url":"https://hacktribune.com/incidents/mal-2026-17412","name":"Malicious code in xzvexpzcbailey (npm)"},{"@type":"ListItem","position":161,"url":"https://hacktribune.com/incidents/mal-2026-17415","name":"Malicious code in com.epi.e2e_test (npm)"},{"@type":"ListItem","position":162,"url":"https://hacktribune.com/incidents/mal-2026-17404","name":"Malicious code in saturn-baileys (npm)"},{"@type":"ListItem","position":163,"url":"https://hacktribune.com/incidents/mal-2026-17406","name":"Malicious code in spencer-baileys (npm)"},{"@type":"ListItem","position":164,"url":"https://hacktribune.com/incidents/mal-2026-17408","name":"Malicious code in whalibmob (npm)"},{"@type":"ListItem","position":165,"url":"https://hacktribune.com/incidents/mal-2026-17391","name":"Malicious code in eliteprotech-baileys (npm)"},{"@type":"ListItem","position":166,"url":"https://hacktribune.com/incidents/ghsa-9c5c-9qcx-q35q","name":"@nestjs/platform-fastify: Path-scoped middleware bypass via absolute-form request targets"},{"@type":"ListItem","position":167,"url":"https://hacktribune.com/incidents/mal-2026-17399","name":"Malicious code in monte-md-baileys (npm)"},{"@type":"ListItem","position":168,"url":"https://hacktribune.com/incidents/mal-2026-17400","name":"Malicious code in my-baileys (npm)"},{"@type":"ListItem","position":169,"url":"https://hacktribune.com/incidents/mal-2026-17407","name":"Malicious code in syncxbails (npm)"},{"@type":"ListItem","position":170,"url":"https://hacktribune.com/incidents/mal-2026-17405","name":"Malicious code in shadowmd (npm)"},{"@type":"ListItem","position":171,"url":"https://hacktribune.com/incidents/mal-2026-17398","name":"Malicious code in lilys-baileys (npm)"},{"@type":"ListItem","position":172,"url":"https://hacktribune.com/incidents/mal-2026-17311","name":"Malicious code in itsmeeaizat-bailey (npm)"},{"@type":"ListItem","position":173,"url":"https://hacktribune.com/incidents/cve-2026-101898","name":"Axios: HTTP/2 adapter bypasses configured DNS lookup and proxy controls"},{"@type":"ListItem","position":174,"url":"https://hacktribune.com/incidents/mal-2026-17368","name":"Malicious code in @mivesensei/baileys (npm)"},{"@type":"ListItem","position":175,"url":"https://hacktribune.com/incidents/mal-2026-17392","name":"Malicious code in focashi (npm)"},{"@type":"ListItem","position":176,"url":"https://hacktribune.com/incidents/mal-2026-17380","name":"Malicious code in @teamolduser/baileys (npm)"},{"@type":"ListItem","position":177,"url":"https://hacktribune.com/incidents/mal-2026-17396","name":"Malicious code in kiyoramarkets (npm)"},{"@type":"ListItem","position":178,"url":"https://hacktribune.com/incidents/mal-2026-17390","name":"Malicious code in cantarella-baileys (npm)"},{"@type":"ListItem","position":179,"url":"https://hacktribune.com/incidents/mal-2026-17402","name":"Malicious code in noxleyss (npm)"},{"@type":"ListItem","position":180,"url":"https://hacktribune.com/incidents/cve-2026-101908","name":"Axios: Prototype pollution gadget in fetch adapter can alter outbound requests"},{"@type":"ListItem","position":181,"url":"https://hacktribune.com/incidents/mal-2026-17357","name":"Malicious code in @ikyyjee/ikyysinggle (npm)"},{"@type":"ListItem","position":182,"url":"https://hacktribune.com/incidents/mal-2026-17348","name":"Malicious code in @bellaxchuu/teambails (npm)"},{"@type":"ListItem","position":183,"url":"https://hacktribune.com/incidents/mal-2026-17360","name":"Malicious code in @jojoxyz/condemnedforce-baileys (npm)"},{"@type":"ListItem","position":184,"url":"https://hacktribune.com/incidents/mal-2026-17352","name":"Malicious code in @fhkryxv/baileys (npm)"},{"@type":"ListItem","position":185,"url":"https://hacktribune.com/incidents/cve-2026-90776","name":"Nodemailer addressparser: O(n^2) on comment-joined addresses enables a remote DoS (reachable via mailparser)"},{"@type":"ListItem","position":186,"url":"https://hacktribune.com/incidents/mal-2026-17363","name":"Malicious code in @kxa/xbails (npm)"},{"@type":"ListItem","position":187,"url":"https://hacktribune.com/incidents/mal-2026-17354","name":"Malicious code in @hanzofc/baileys (npm)"},{"@type":"ListItem","position":188,"url":"https://hacktribune.com/incidents/mal-2026-17344","name":"Malicious code in @bellaxchuu/familyxtrx (npm)"},{"@type":"ListItem","position":189,"url":"https://hacktribune.com/incidents/mal-2026-17340","name":"Malicious code in @astracode/byles-new (npm)"},{"@type":"ListItem","position":190,"url":"https://hacktribune.com/incidents/mal-2026-17355","name":"Malicious code in @ikanngeming/ikannbail (npm)"},{"@type":"ListItem","position":191,"url":"https://hacktribune.com/incidents/mal-2026-17332","name":"Malicious code in runhelper (npm)"},{"@type":"ListItem","position":192,"url":"https://hacktribune.com/incidents/mal-2026-17334","name":"Malicious code in @cat-gen/material (npm)"},{"@type":"ListItem","position":193,"url":"https://hacktribune.com/incidents/mal-2026-17395","name":"Malicious code in keithbaileys (npm)"},{"@type":"ListItem","position":194,"url":"https://hacktribune.com/incidents/mal-2026-17341","name":"Malicious code in @badzz88/baileys (npm)"},{"@type":"ListItem","position":195,"url":"https://hacktribune.com/incidents/mal-2026-17336","name":"Malicious code in @redman89405/my-module (npm)"},{"@type":"ListItem","position":196,"url":"https://hacktribune.com/incidents/mal-2026-17338","name":"Malicious code in link-status-page (npm)"},{"@type":"ListItem","position":197,"url":"https://hacktribune.com/incidents/mal-2026-17383","name":"Malicious code in @xatancchii/velycxbail (npm)"},{"@type":"ListItem","position":198,"url":"https://hacktribune.com/incidents/mal-2026-17337","name":"Malicious code in link-age-great (npm)"},{"@type":"ListItem","position":199,"url":"https://hacktribune.com/incidents/mal-2026-17378","name":"Malicious code in @sairidev/baileys-new (npm)"},{"@type":"ListItem","position":200,"url":"https://hacktribune.com/incidents/mal-2026-17314","name":"Malicious code in test-supply-npm-lib-4 (npm)"},{"@type":"ListItem","position":201,"url":"https://hacktribune.com/incidents/mal-2026-17327","name":"Malicious code in exiouss (npm)"},{"@type":"ListItem","position":202,"url":"https://hacktribune.com/incidents/mal-2026-17361","name":"Malicious code in @kanaraa/baileys (npm)"},{"@type":"ListItem","position":203,"url":"https://hacktribune.com/incidents/mal-2026-17318","name":"Malicious code in developmentstelemetry (npm)"},{"@type":"ListItem","position":204,"url":"https://hacktribune.com/incidents/mal-2026-17313","name":"Malicious code in pixsvg (npm)"},{"@type":"ListItem","position":205,"url":"https://hacktribune.com/incidents/mal-2026-17330","name":"Malicious code in imgbundle (npm)"},{"@type":"ListItem","position":206,"url":"https://hacktribune.com/incidents/mal-2026-17312","name":"Malicious code in json-bigint-rs (npm)"},{"@type":"ListItem","position":207,"url":"https://hacktribune.com/incidents/mal-2026-17317","name":"Malicious code in booking-tasks (npm)"},{"@type":"ListItem","position":208,"url":"https://hacktribune.com/incidents/mal-2026-17308","name":"Malicious code in mfahelper (npm)"},{"@type":"ListItem","position":209,"url":"https://hacktribune.com/incidents/mal-2026-17302","name":"Malicious code in solidity-lock (npm)"},{"@type":"ListItem","position":210,"url":"https://hacktribune.com/incidents/mal-2026-17309","name":"Malicious code in stestenv (npm)"},{"@type":"ListItem","position":211,"url":"https://hacktribune.com/incidents/mal-2026-17305","name":"Malicious code in esm-dotenv (npm)"},{"@type":"ListItem","position":212,"url":"https://hacktribune.com/incidents/mal-2026-17306","name":"Malicious code in fabric-loader-core (npm)"},{"@type":"ListItem","position":213,"url":"https://hacktribune.com/incidents/mal-2026-17324","name":"Malicious code in dotenv-preflight (npm)"},{"@type":"ListItem","position":214,"url":"https://hacktribune.com/incidents/mal-2026-17304","name":"Malicious code in dotenv-precheck (npm)"},{"@type":"ListItem","position":215,"url":"https://hacktribune.com/incidents/mal-2026-17287","name":"Malicious code in @chatunity/baileys (npm)"},{"@type":"ListItem","position":216,"url":"https://hacktribune.com/incidents/cve-2026-86818","name":"fast-uri vulnerable to mailto header injection via percent-encoded field-name desynchronization"},{"@type":"ListItem","position":217,"url":"https://hacktribune.com/incidents/cve-2026-101911","name":"ip-address: Address6 builds a parse diagnostic proportional to the input with no length bound, allowing a single long string to stall or crash the process"},{"@type":"ListItem","position":218,"url":"https://hacktribune.com/incidents/cve-2026-100699","name":"Nodemailer: Quoted local-part can produce malformed envelope recipient through RFC 5322 comment parsing"},{"@type":"ListItem","position":219,"url":"https://hacktribune.com/incidents/cve-2026-102276","name":"brace-expansion: DoS via uncontrolled recursion in parseCommaParts causing stack exhaustion"},{"@type":"ListItem","position":220,"url":"https://hacktribune.com/incidents/cve-2026-102278","name":"brace-expansion: DoS via uncontrolled recursion on nested brace groups causing stack exhaustion"},{"@type":"ListItem","position":221,"url":"https://hacktribune.com/incidents/mal-2026-17283","name":"Malicious code in @xoxo-momo/kit (npm)"},{"@type":"ListItem","position":222,"url":"https://hacktribune.com/incidents/cve-2026-102281","name":"Nest: Remote process termination via a deeply nested microservice message pattern"},{"@type":"ListItem","position":223,"url":"https://hacktribune.com/incidents/cve-2026-86472","name":"fast-uri vulnerable to inconsistent host case normalization via percent-encoded octets"},{"@type":"ListItem","position":224,"url":"https://hacktribune.com/incidents/cve-2026-17495","name":"moment vulnerable to Path Traversal via crafted non-string locale name"},{"@type":"ListItem","position":225,"url":"https://hacktribune.com/incidents/cve-2026-101912","name":"ip-address: isInSubnet() and isHostInSubnet() compare addresses of different families as if they shared an address space, allowing an allowlist check to admit an address outside its range"},{"@type":"ListItem","position":226,"url":"https://hacktribune.com/incidents/cve-2026-101894","name":"@xhmikosr/decompress: Path traversal via symlink chain"},{"@type":"ListItem","position":227,"url":"https://hacktribune.com/incidents/cve-2026-102277","name":"brace-expansion: Quadratic-time expansion of the `{a},b}` rewrite causes CPU denial of service"},{"@type":"ListItem","position":228,"url":"https://hacktribune.com/incidents/cve-2026-102599","name":"Socket.IO: Engine.IO Protocol Revision Mismatch DoS"},{"@type":"ListItem","position":229,"url":"https://hacktribune.com/incidents/cve-2026-100700","name":"Nodemailer: Quadratic backtracking in the addressparser free-text fallback allows remote denial of service"},{"@type":"ListItem","position":230,"url":"https://hacktribune.com/incidents/mal-2026-17284","name":"Malicious code in sk-lib-enc (npm)"},{"@type":"ListItem","position":231,"url":"https://hacktribune.com/incidents/mal-2026-17248","name":"Malicious code in xeprews (npm)"},{"@type":"ListItem","position":232,"url":"https://hacktribune.com/incidents/mal-2026-17241","name":"Malicious code in exprdd (npm)"},{"@type":"ListItem","position":233,"url":"https://hacktribune.com/incidents/mal-2026-17294","name":"Malicious code in react-nodejs (npm)"},{"@type":"ListItem","position":234,"url":"https://hacktribune.com/incidents/mal-2026-17243","name":"Malicious code in express-nodejs (npm)"},{"@type":"ListItem","position":235,"url":"https://hacktribune.com/incidents/mal-2026-17244","name":"Malicious code in exprrdd (npm)"},{"@type":"ListItem","position":236,"url":"https://hacktribune.com/incidents/mal-2026-17245","name":"Malicious code in exptrdd (npm)"},{"@type":"ListItem","position":237,"url":"https://hacktribune.com/incidents/mal-2026-17242","name":"Malicious code in express-javascript (npm)"},{"@type":"ListItem","position":238,"url":"https://hacktribune.com/incidents/mal-2026-17247","name":"Malicious code in exptredd (npm)"},{"@type":"ListItem","position":239,"url":"https://hacktribune.com/incidents/mal-2026-17246","name":"Malicious code in exptred (npm)"},{"@type":"ListItem","position":240,"url":"https://hacktribune.com/incidents/cve-2026-76844","name":"webpack-dev-middleware vulnerable to Path Traversal via non-slash-terminated publicPath"},{"@type":"ListItem","position":241,"url":"https://hacktribune.com/incidents/mal-2026-17226","name":"Malicious code in figlet-chalk-render (npm)"},{"@type":"ListItem","position":242,"url":"https://hacktribune.com/incidents/mal-2026-17224","name":"Malicious code in fabric-asset-pipeline (npm)"},{"@type":"ListItem","position":243,"url":"https://hacktribune.com/incidents/mal-2026-17235","name":"Malicious code in items-validator (npm)"},{"@type":"ListItem","position":244,"url":"https://hacktribune.com/incidents/mal-2026-17315","name":"Malicious code in godsplan (npm)"},{"@type":"ListItem","position":245,"url":"https://hacktribune.com/incidents/mal-2026-17201","name":"Malicious code in @bb1ptest23/test-paket (npm)"},{"@type":"ListItem","position":246,"url":"https://hacktribune.com/incidents/mal-2026-17212","name":"Malicious code in wbnr-probe-visible-check (npm)"},{"@type":"ListItem","position":247,"url":"https://hacktribune.com/incidents/mal-2026-17222","name":"Malicious code in vite-plugin-crypto (npm)"},{"@type":"ListItem","position":248,"url":"https://hacktribune.com/incidents/mal-2026-17217","name":"Malicious code in my-skibidi (npm)"},{"@type":"ListItem","position":249,"url":"https://hacktribune.com/incidents/mal-2026-17207","name":"Malicious code in kjj81 (npm)"},{"@type":"ListItem","position":250,"url":"https://hacktribune.com/incidents/mal-2026-17221","name":"Malicious code in tailwindcss-form-kit (npm)"},{"@type":"ListItem","position":251,"url":"https://hacktribune.com/incidents/mal-2026-17211","name":"Malicious code in vinzzsync-wacli (npm)"},{"@type":"ListItem","position":252,"url":"https://hacktribune.com/incidents/mal-2026-17209","name":"Malicious code in tanksync (npm)"},{"@type":"ListItem","position":253,"url":"https://hacktribune.com/incidents/mal-2026-17234","name":"Malicious code in hardhat-zet (npm)"},{"@type":"ListItem","position":254,"url":"https://hacktribune.com/incidents/mal-2026-17326","name":"Malicious code in @zeronexcode/baileys (npm)"},{"@type":"ListItem","position":255,"url":"https://hacktribune.com/incidents/mal-2026-17163","name":"Malicious code in analytics-widget (npm)"},{"@type":"ListItem","position":256,"url":"https://hacktribune.com/incidents/mal-2026-17164","name":"Malicious code in building-build (npm)"},{"@type":"ListItem","position":257,"url":"https://hacktribune.com/incidents/mal-2026-16486","name":"Malicious code in @baanx/domain (npm)"},{"@type":"ListItem","position":258,"url":"https://hacktribune.com/incidents/mal-2026-16485","name":"Malicious code in @baanx/common (npm)"},{"@type":"ListItem","position":259,"url":"https://hacktribune.com/incidents/mal-2026-16472","name":"Malicious code in z-deno-truth-ya1t4m (npm)"},{"@type":"ListItem","position":260,"url":"https://hacktribune.com/incidents/mal-2026-16471","name":"Malicious code in z-deno-truth-va499w (npm)"},{"@type":"ListItem","position":261,"url":"https://hacktribune.com/incidents/mal-2026-16440","name":"Malicious code in turbo-ws (npm)"},{"@type":"ListItem","position":262,"url":"https://hacktribune.com/incidents/mal-2026-16541","name":"Malicious code in zeal-util-hooks (npm)"},{"@type":"ListItem","position":263,"url":"https://hacktribune.com/incidents/mal-2026-16526","name":"Malicious code in @larocas-bbresearch/tombstone-probe-live-z6xz56 (npm)"},{"@type":"ListItem","position":264,"url":"https://hacktribune.com/incidents/mal-2026-16529","name":"Malicious code in @larocas-bbresearch/tp-probe-e29834ce (npm)"},{"@type":"ListItem","position":265,"url":"https://hacktribune.com/incidents/mal-2026-16527","name":"Malicious code in @larocas-bbresearch/tombstone-probe-odvz5y (npm)"},{"@type":"ListItem","position":266,"url":"https://hacktribune.com/incidents/mal-2026-16525","name":"Malicious code in @larocas-bbresearch/tombstone-probe-8ejnsa (npm)"},{"@type":"ListItem","position":267,"url":"https://hacktribune.com/incidents/mal-2026-16542","name":"Malicious code in zeal-utils (npm)"},{"@type":"ListItem","position":268,"url":"https://hacktribune.com/incidents/mal-2026-16333","name":"Malicious code in homestack-cheer (npm)"},{"@type":"ListItem","position":269,"url":"https://hacktribune.com/incidents/mal-2026-16365","name":"Malicious code in my-ctf-helper-script-9921 (npm)"},{"@type":"ListItem","position":270,"url":"https://hacktribune.com/incidents/mal-2026-16340","name":"Malicious code in pf25262 (npm)"},{"@type":"ListItem","position":271,"url":"https://hacktribune.com/incidents/mal-2026-16338","name":"Malicious code in pf23727 (npm)"},{"@type":"ListItem","position":272,"url":"https://hacktribune.com/incidents/mal-2026-16339","name":"Malicious code in pf25133 (npm)"},{"@type":"ListItem","position":273,"url":"https://hacktribune.com/incidents/mal-2026-16341","name":"Malicious code in pflag14570 (npm)"},{"@type":"ListItem","position":274,"url":"https://hacktribune.com/incidents/mal-2026-16342","name":"Malicious code in pflag29424 (npm)"},{"@type":"ListItem","position":275,"url":"https://hacktribune.com/incidents/mal-2026-16332","name":"Malicious code in feed-widget-helper (npm)"},{"@type":"ListItem","position":276,"url":"https://hacktribune.com/incidents/mal-2026-16351","name":"Malicious code in @baanx/abis (npm)"},{"@type":"ListItem","position":277,"url":"https://hacktribune.com/incidents/mal-2026-16300","name":"Malicious code in @baanx/solana-lib (npm)"},{"@type":"ListItem","position":278,"url":"https://hacktribune.com/incidents/mal-2026-16352","name":"Malicious code in @baanx/blockchain-config (npm)"},{"@type":"ListItem","position":279,"url":"https://hacktribune.com/incidents/mal-2026-16354","name":"Malicious code in @woodpecker-web-shared/components (npm)"},{"@type":"ListItem","position":280,"url":"https://hacktribune.com/incidents/mal-2026-16350","name":"Malicious code in bnppf-flag-icons (npm)"},{"@type":"ListItem","position":281,"url":"https://hacktribune.com/incidents/mal-2026-16347","name":"Malicious code in radio-player-theme (npm)"},{"@type":"ListItem","position":282,"url":"https://hacktribune.com/incidents/mal-2026-16290","name":"Malicious code in @insiderintelligence/googleadmanager (npm)"},{"@type":"ListItem","position":283,"url":"https://hacktribune.com/incidents/cve-2026-93748","name":"http-cache-semantics max-stale handling can disclose cross-user cached responses"},{"@type":"ListItem","position":284,"url":"https://hacktribune.com/incidents/cve-2026-93687","name":"braces vulnerable to stack-exhaustion denial of service through deeply nested patterns"},{"@type":"ListItem","position":285,"url":"https://hacktribune.com/incidents/mal-2026-16293","name":"Malicious code in chai-as-indexed (npm)"},{"@type":"ListItem","position":286,"url":"https://hacktribune.com/incidents/mal-2026-16287","name":"Malicious code in openmct-heatmap (npm)"},{"@type":"ListItem","position":287,"url":"https://hacktribune.com/incidents/mal-2026-16297","name":"Malicious code in keroeltop (npm)"},{"@type":"ListItem","position":288,"url":"https://hacktribune.com/incidents/mal-2026-16291","name":"Malicious code in @shared-runtime/modules (npm)"},{"@type":"ListItem","position":289,"url":"https://hacktribune.com/incidents/mal-2026-16294","name":"Malicious code in internallib_v949 (npm)"},{"@type":"ListItem","position":290,"url":"https://hacktribune.com/incidents/mal-2026-16295","name":"Malicious code in tailwindcss-forms-ui (npm)"},{"@type":"ListItem","position":291,"url":"https://hacktribune.com/incidents/mal-2026-16286","name":"Malicious code in test8999-auth (npm)"},{"@type":"ListItem","position":292,"url":"https://hacktribune.com/incidents/mal-2026-16280","name":"Malicious code in zero-baileys (npm)"},{"@type":"ListItem","position":293,"url":"https://hacktribune.com/incidents/mal-2026-16276","name":"Malicious code in @lekzo/baileys (npm)"},{"@type":"ListItem","position":294,"url":"https://hacktribune.com/incidents/mal-2026-16282","name":"Malicious code in tailwindcss-form (npm)"},{"@type":"ListItem","position":295,"url":"https://hacktribune.com/incidents/mal-2026-16277","name":"Malicious code in xa424234657567 (npm)"},{"@type":"ListItem","position":296,"url":"https://hacktribune.com/incidents/mal-2026-16279","name":"Malicious code in xzvbailsx (npm)"},{"@type":"ListItem","position":297,"url":"https://hacktribune.com/incidents/mal-2026-16281","name":"Malicious code in @sanzoffc/baileys (npm)"},{"@type":"ListItem","position":298,"url":"https://hacktribune.com/incidents/mal-2026-16278","name":"Malicious code in xzvbailey (npm)"},{"@type":"ListItem","position":299,"url":"https://hacktribune.com/incidents/mal-2026-16284","name":"Malicious code in sinful (npm)"},{"@type":"ListItem","position":300,"url":"https://hacktribune.com/incidents/mal-2026-16285","name":"Malicious code in test899-auth (npm)"},{"@type":"ListItem","position":301,"url":"https://hacktribune.com/incidents/cve-2026-84992","name":"md-editor-v3: XSS via fenced-code language rendering bypass"},{"@type":"ListItem","position":302,"url":"https://hacktribune.com/incidents/mal-2026-16288","name":"Malicious code in test89-auth (npm)"},{"@type":"ListItem","position":303,"url":"https://hacktribune.com/incidents/mal-2026-16283","name":"Malicious code in @shared-web/assets (npm)"},{"@type":"ListItem","position":304,"url":"https://hacktribune.com/incidents/mal-2026-16289","name":"Malicious code in test890-auth (npm)"},{"@type":"ListItem","position":305,"url":"https://hacktribune.com/incidents/cve-2026-91127","name":"File Viewer: DOM XSS via unsafe hyperlink schemes in the legacy DOC renderer"},{"@type":"ListItem","position":306,"url":"https://hacktribune.com/incidents/mal-2026-16292","name":"Malicious code in @shared-web/utils (npm)"},{"@type":"ListItem","position":307,"url":"https://hacktribune.com/incidents/cve-2026-77301","name":"adm-zip: Uncontrolled memory allocation via the declared uncompressed size (DoS)"},{"@type":"ListItem","position":308,"url":"https://hacktribune.com/incidents/mal-2026-16252","name":"Malicious code in ragacateslikodi (npm)"},{"@type":"ListItem","position":309,"url":"https://hacktribune.com/incidents/mal-2026-16254","name":"Malicious code in pulse-pwn-9f3a2 (npm)"},{"@type":"ListItem","position":310,"url":"https://hacktribune.com/incidents/mal-2026-16273","name":"Malicious code in blue-string-formatter-utils (npm)"},{"@type":"ListItem","position":311,"url":"https://hacktribune.com/incidents/mal-2026-16262","name":"Malicious code in tailwindcss-form-ui (npm)"},{"@type":"ListItem","position":312,"url":"https://hacktribune.com/incidents/cve-2026-81176","name":"Svelte devalue: DoS via malformed input"},{"@type":"ListItem","position":313,"url":"https://hacktribune.com/incidents/mal-2026-16266","name":"Malicious code in @kartyk-github-org/takedown-b (npm)"},{"@type":"ListItem","position":314,"url":"https://hacktribune.com/incidents/mal-2026-16270","name":"Malicious code in @tink/tink-link-core (npm)"},{"@type":"ListItem","position":315,"url":"https://hacktribune.com/incidents/mal-2026-16271","name":"Malicious code in test89078-auth (npm)"},{"@type":"ListItem","position":316,"url":"https://hacktribune.com/incidents/mal-2026-16272","name":"Malicious code in kartykgithub-multiversion-a (npm)"},{"@type":"ListItem","position":317,"url":"https://hacktribune.com/incidents/mal-2026-16255","name":"Malicious code in randompkga (npm)"},{"@type":"ListItem","position":318,"url":"https://hacktribune.com/incidents/cve-2026-86039","name":"libp2p: PeerStore accepts attacker-signed PeerRecords for a victim peer ID and stores certified attacker addresses"},{"@type":"ListItem","position":319,"url":"https://hacktribune.com/incidents/mal-2026-16261","name":"Malicious code in @railone/image-utils (npm)"},{"@type":"ListItem","position":320,"url":"https://hacktribune.com/incidents/mal-2026-16248","name":"Malicious code in kartykgithub-takedown-a (npm)"},{"@type":"ListItem","position":321,"url":"https://hacktribune.com/incidents/cve-2026-88976","name":"@platejs/core HTML deserialization can trigger browser behavior during parsing"},{"@type":"ListItem","position":322,"url":"https://hacktribune.com/incidents/mal-2026-16263","name":"Malicious code in tailwindcss-form-utils (npm)"},{"@type":"ListItem","position":323,"url":"https://hacktribune.com/incidents/cve-2026-85715","name":"ExifReader: DoS via Crafted HEIC/AVIF iloc Box - Memory Exhaustion"},{"@type":"ListItem","position":324,"url":"https://hacktribune.com/incidents/mal-2026-16265","name":"Malicious code in @kartyk-github-org/takedown-a (npm)"},{"@type":"ListItem","position":325,"url":"https://hacktribune.com/incidents/mal-2026-16260","name":"Malicious code in confx1789550882 (npm)"},{"@type":"ListItem","position":326,"url":"https://hacktribune.com/incidents/cve-2026-63506","name":"Tina: [Broken Access Control] letting any TinaCloud user authorize against any self-hosted site"},{"@type":"ListItem","position":327,"url":"https://hacktribune.com/incidents/cve-2026-63225","name":"Redocly CLI: Path traversal when using `split` command"},{"@type":"ListItem","position":328,"url":"https://hacktribune.com/incidents/mal-2026-16259","name":"Malicious code in randompkge (npm)"},{"@type":"ListItem","position":329,"url":"https://hacktribune.com/incidents/mal-2026-16258","name":"Malicious code in randompkgd (npm)"},{"@type":"ListItem","position":330,"url":"https://hacktribune.com/incidents/cve-2026-63472","name":"Vendure affected by external-authentication account takeover: external login linked to a pre-existing account by email without verification"},{"@type":"ListItem","position":331,"url":"https://hacktribune.com/incidents/cve-2026-61793","name":"Nuxt OG Image has unauthenticated SSRF via `fonts[].path` URL parameter"},{"@type":"ListItem","position":332,"url":"https://hacktribune.com/incidents/cve-2026-63459","name":"Vendure has stored XSS in the Admin Dashboard via unsafe HTML-stripping (innerHTML) of entity descriptions"},{"@type":"ListItem","position":333,"url":"https://hacktribune.com/incidents/cve-2026-86038","name":"libp2p: Gossipsub StrictSign accepts attacker-signed messages as a victim RSA peer ID"},{"@type":"ListItem","position":334,"url":"https://hacktribune.com/incidents/mal-2026-16251","name":"Malicious code in tailwindcss-contact-form (npm)"},{"@type":"ListItem","position":335,"url":"https://hacktribune.com/incidents/cve-2026-71538","name":"@cyclonedx/cyclonedx-npm: Shell Injection via Unsanitized --workspace Argument on Windows"},{"@type":"ListItem","position":336,"url":"https://hacktribune.com/incidents/cve-2026-77360","name":"oRPC: Vary Header Injection in CORS Plugin leading to potential Cache/CORS Bypass"},{"@type":"ListItem","position":337,"url":"https://hacktribune.com/incidents/mal-2026-16257","name":"Malicious code in randompkgc (npm)"},{"@type":"ListItem","position":338,"url":"https://hacktribune.com/incidents/cve-2026-63461","name":"Vendure: Shop API list queries can return non-public entities when filterOperator is OR"},{"@type":"ListItem","position":339,"url":"https://hacktribune.com/incidents/mal-2026-16249","name":"Malicious code in kartykgithub-takedown-b (npm)"},{"@type":"ListItem","position":340,"url":"https://hacktribune.com/incidents/cve-2026-63460","name":"Vendure: Unauthenticated ReDoS via `regex` filter on SQLite backends"},{"@type":"ListItem","position":341,"url":"https://hacktribune.com/incidents/mal-2026-16256","name":"Malicious code in randompkgb (npm)"},{"@type":"ListItem","position":342,"url":"https://hacktribune.com/incidents/mal-2026-16220","name":"Malicious code in jexkcode (npm)"},{"@type":"ListItem","position":343,"url":"https://hacktribune.com/incidents/mal-2026-16245","name":"Malicious code in kartyk-github-single-ver-pkg (npm)"},{"@type":"ListItem","position":344,"url":"https://hacktribune.com/incidents/mal-2026-16230","name":"Malicious code in strapi-plugin-feedmeeb (npm)"},{"@type":"ListItem","position":345,"url":"https://hacktribune.com/incidents/mal-2026-16216","name":"Malicious code in tetomood (npm)"},{"@type":"ListItem","position":346,"url":"https://hacktribune.com/incidents/mal-2026-16217","name":"Malicious code in tetotest (npm)"},{"@type":"ListItem","position":347,"url":"https://hacktribune.com/incidents/mal-2026-16215","name":"Malicious code in engin1 (npm)"},{"@type":"ListItem","position":348,"url":"https://hacktribune.com/incidents/mal-2026-16233","name":"Malicious code in strapi-plugin-maylog-meeb (npm)"},{"@type":"ListItem","position":349,"url":"https://hacktribune.com/incidents/mal-2026-16208","name":"Malicious code in otel-span-adapter (npm)"},{"@type":"ListItem","position":350,"url":"https://hacktribune.com/incidents/mal-2026-16214","name":"Malicious code in discord-resolvers (npm)"},{"@type":"ListItem","position":351,"url":"https://hacktribune.com/incidents/mal-2026-16247","name":"Malicious code in pkg-rollback-dreed-viced-sonic-ponds (npm)"},{"@type":"ListItem","position":352,"url":"https://hacktribune.com/incidents/mal-2026-16243","name":"Malicious code in idx_form_script (npm)"},{"@type":"ListItem","position":353,"url":"https://hacktribune.com/incidents/mal-2026-16246","name":"Malicious code in kartyk-github-token-pkg (npm)"},{"@type":"ListItem","position":354,"url":"https://hacktribune.com/incidents/mal-2026-16224","name":"Malicious code in process-mite (npm)"},{"@type":"ListItem","position":355,"url":"https://hacktribune.com/incidents/mal-2026-16235","name":"Malicious code in strapi-plugin-osag (npm)"},{"@type":"ListItem","position":356,"url":"https://hacktribune.com/incidents/cve-2026-68904","name":"node-opcua: TCP Socket Leak (FIN-WAIT-2) via keepalive reconnection cycle - Resource Exhaustion"},{"@type":"ListItem","position":357,"url":"https://hacktribune.com/incidents/cve-2026-63671","name":"@nuxtjs/mdc's URL sanitizer misses SVG xlink:href and data:text/html, allowing XSS from untrusted markdown at the default configuration"},{"@type":"ListItem","position":358,"url":"https://hacktribune.com/incidents/mal-2026-16228","name":"Malicious code in strapi-plugin-ccrev-meeb (npm)"},{"@type":"ListItem","position":359,"url":"https://hacktribune.com/incidents/mal-2026-16231","name":"Malicious code in strapi-plugin-honey-meeb (npm)"},{"@type":"ListItem","position":360,"url":"https://hacktribune.com/incidents/mal-2026-16244","name":"Malicious code in kartyk-github-oidc-test-pkg (npm)"},{"@type":"ListItem","position":361,"url":"https://hacktribune.com/incidents/mal-2026-16227","name":"Malicious code in strapi-plugin-ccrec-meeb (npm)"},{"@type":"ListItem","position":362,"url":"https://hacktribune.com/incidents/mal-2026-16232","name":"Malicious code in strapi-plugin-listcc-meeb (npm)"},{"@type":"ListItem","position":363,"url":"https://hacktribune.com/incidents/mal-2026-16229","name":"Malicious code in strapi-plugin-conresh-meeb (npm)"},{"@type":"ListItem","position":364,"url":"https://hacktribune.com/incidents/mal-2026-16234","name":"Malicious code in strapi-plugin-os-rec (npm)"},{"@type":"ListItem","position":365,"url":"https://hacktribune.com/incidents/mal-2026-16237","name":"Malicious code in strapi-plugin-persh-meeb (npm)"},{"@type":"ListItem","position":366,"url":"https://hacktribune.com/incidents/mal-2026-16238","name":"Malicious code in strapi-plugin-portcc-meeb (npm)"},{"@type":"ListItem","position":367,"url":"https://hacktribune.com/incidents/mal-2026-16223","name":"Malicious code in @traktis/environment (npm)"},{"@type":"ListItem","position":368,"url":"https://hacktribune.com/incidents/mal-2026-16211","name":"Malicious code in swnwall (npm)"},{"@type":"ListItem","position":369,"url":"https://hacktribune.com/incidents/mal-2026-16236","name":"Malicious code in strapi-plugin-perev-meeb (npm)"},{"@type":"ListItem","position":370,"url":"https://hacktribune.com/incidents/mal-2026-16226","name":"Malicious code in strapi-plugin-ccip-meeb (npm)"},{"@type":"ListItem","position":371,"url":"https://hacktribune.com/incidents/mal-2026-16213","name":"Malicious code in discord-players (npm)"},{"@type":"ListItem","position":372,"url":"https://hacktribune.com/incidents/mal-2026-16205","name":"Malicious code in @prime0/inimatch (npm)"},{"@type":"ListItem","position":373,"url":"https://hacktribune.com/incidents/cve-2026-61560","name":"@zereight/mcp-gitlab: Unauthenticated arbitrary file read via `upload_markdown` enables PAT exfiltration and full account takeover"},{"@type":"ListItem","position":374,"url":"https://hacktribune.com/incidents/mal-2026-16225","name":"Malicious code in strapi-plugin-cccon-meeb (npm)"},{"@type":"ListItem","position":375,"url":"https://hacktribune.com/incidents/mal-2026-16207","name":"Malicious code in chai-as-agile (npm)"},{"@type":"ListItem","position":376,"url":"https://hacktribune.com/incidents/mal-2026-16206","name":"Malicious code in @prime0/pcomatch (npm)"},{"@type":"ListItem","position":377,"url":"https://hacktribune.com/incidents/mal-2026-16239","name":"Malicious code in strapi-plugin-pysh-meeb (npm)"},{"@type":"ListItem","position":378,"url":"https://hacktribune.com/incidents/mal-2026-16210","name":"Malicious code in strapi-plugin-pencc-meeb (npm)"},{"@type":"ListItem","position":379,"url":"https://hacktribune.com/incidents/mal-2026-16209","name":"Malicious code in strapi-plugin-ccsuc-meeb (npm)"},{"@type":"ListItem","position":380,"url":"https://hacktribune.com/incidents/mal-2026-16204","name":"Malicious code in @prime0/alanced-match (npm)"},{"@type":"ListItem","position":381,"url":"https://hacktribune.com/incidents/mal-2026-16253","name":"Malicious code in laycot (npm)"},{"@type":"ListItem","position":382,"url":"https://hacktribune.com/incidents/mal-2026-16222","name":"Malicious code in @traktis/core (npm)"},{"@type":"ListItem","position":383,"url":"https://hacktribune.com/incidents/mal-2026-16188","name":"Malicious code in strapi-plugin-rs-meeb322k (npm)"},{"@type":"ListItem","position":384,"url":"https://hacktribune.com/incidents/mal-2026-16183","name":"Malicious code in strapi-plugin-resh-meeb322k (npm)"},{"@type":"ListItem","position":385,"url":"https://hacktribune.com/incidents/cve-2026-61559","name":"@zereight/mcp-gitlab Vulnerable to Server-Side Request Forgery"},{"@type":"ListItem","position":386,"url":"https://hacktribune.com/incidents/mal-2026-16198","name":"Malicious code in kartykp-token-pkg (npm)"},{"@type":"ListItem","position":387,"url":"https://hacktribune.com/incidents/mal-2026-16197","name":"Malicious code in kartykp-prod-oidc-test-pkg (npm)"},{"@type":"ListItem","position":388,"url":"https://hacktribune.com/incidents/mal-2026-16191","name":"Malicious code in strapi-plugin-uicc-meeb (npm)"},{"@type":"ListItem","position":389,"url":"https://hacktribune.com/incidents/mal-2026-16189","name":"Malicious code in strapi-plugin-sucresh-meeb (npm)"},{"@type":"ListItem","position":390,"url":"https://hacktribune.com/incidents/mal-2026-16184","name":"Malicious code in strapi-plugin-revs-meeb322k (npm)"},{"@type":"ListItem","position":391,"url":"https://hacktribune.com/incidents/mal-2026-16187","name":"Malicious code in strapi-plugin-revsh-meeb322k (npm)"},{"@type":"ListItem","position":392,"url":"https://hacktribune.com/incidents/ghsa-5648-rgj9-v224","name":"@zereight/mcp-gitlab has multiple safety-control bypasses: execute_graphql read-only + allow-list bypass, unauthenticated transports, session-exhaustion DoS"},{"@type":"ListItem","position":393,"url":"https://hacktribune.com/incidents/mal-2026-16185","name":"Malicious code in strapi-plugin-revs01-meeb322k (npm)"},{"@type":"ListItem","position":394,"url":"https://hacktribune.com/incidents/mal-2026-16182","name":"Malicious code in strapi-plugin-proccresh-meeb (npm)"},{"@type":"ListItem","position":395,"url":"https://hacktribune.com/incidents/cve-2026-61568","name":"@zereight/mcp-gitlab: DNS rebinding reaches local Streamable HTTP MCP transport"},{"@type":"ListItem","position":396,"url":"https://hacktribune.com/incidents/mal-2026-16190","name":"Malicious code in strapi-plugin-tryccresh-meeb (npm)"},{"@type":"ListItem","position":397,"url":"https://hacktribune.com/incidents/mal-2026-16192","name":"Malicious code in strapi-plugin-weccresh-meeb (npm)"},{"@type":"ListItem","position":398,"url":"https://hacktribune.com/incidents/mal-2026-16196","name":"Malicious code in chai-as-crack (npm)"},{"@type":"ListItem","position":399,"url":"https://hacktribune.com/incidents/mal-2026-16181","name":"Malicious code in strapi-plugin-plsresh-meeb (npm)"},{"@type":"ListItem","position":400,"url":"https://hacktribune.com/incidents/mal-2026-16179","name":"Malicious code in process-tailwind (npm)"},{"@type":"ListItem","position":401,"url":"https://hacktribune.com/incidents/mal-2026-16186","name":"Malicious code in strapi-plugin-revs02-meeb322k (npm)"},{"@type":"ListItem","position":402,"url":"https://hacktribune.com/incidents/mal-2026-16174","name":"Malicious code in alkajsdfoiwqeusdflkjsdf (npm)"},{"@type":"ListItem","position":403,"url":"https://hacktribune.com/incidents/mal-2026-16193","name":"Malicious code in strapi-plugin-yayccresh-meeb (npm)"},{"@type":"ListItem","position":404,"url":"https://hacktribune.com/incidents/mal-2026-16177","name":"Malicious code in n8n-nodes-buildcheck (npm)"},{"@type":"ListItem","position":405,"url":"https://hacktribune.com/incidents/mal-2026-16178","name":"Malicious code in process-lhpm (npm)"},{"@type":"ListItem","position":406,"url":"https://hacktribune.com/incidents/mal-2026-16194","name":"Malicious code in strapi-plugin-yesccresh-meeb (npm)"},{"@type":"ListItem","position":407,"url":"https://hacktribune.com/incidents/mal-2026-16180","name":"Malicious code in strapi-plugin-ccresh-meeb (npm)"},{"@type":"ListItem","position":408,"url":"https://hacktribune.com/incidents/mal-2026-16195","name":"Malicious code in tailwind-forms-styles (npm)"},{"@type":"ListItem","position":409,"url":"https://hacktribune.com/incidents/mal-2026-16175","name":"Malicious code in csa-mfa (npm)"},{"@type":"ListItem","position":410,"url":"https://hacktribune.com/incidents/mal-2026-16218","name":"Malicious code in tol8t (npm)"},{"@type":"ListItem","position":411,"url":"https://hacktribune.com/incidents/mal-2026-16176","name":"Malicious code in fulfillment-cuprum-auth-widget (npm)"},{"@type":"ListItem","position":412,"url":"https://hacktribune.com/incidents/mal-2026-16221","name":"Malicious code in bender-rspack-config (npm)"},{"@type":"ListItem","position":413,"url":"https://hacktribune.com/incidents/mal-2026-16154","name":"Malicious code in pino-ulid (npm)"},{"@type":"ListItem","position":414,"url":"https://hacktribune.com/incidents/mal-2026-16200","name":"Malicious code in @zaka13/thing (npm)"},{"@type":"ListItem","position":415,"url":"https://hacktribune.com/incidents/mal-2026-16156","name":"Malicious code in get-power (npm)"},{"@type":"ListItem","position":416,"url":"https://hacktribune.com/incidents/mal-2026-16202","name":"Malicious code in webpackbootstrapscripts (npm)"},{"@type":"ListItem","position":417,"url":"https://hacktribune.com/incidents/mal-2026-16201","name":"Malicious code in webpackbootstrap5 (npm)"},{"@type":"ListItem","position":418,"url":"https://hacktribune.com/incidents/mal-2026-16171","name":"Malicious code in @biz44/process-runtime-utils (npm)"},{"@type":"ListItem","position":419,"url":"https://hacktribune.com/incidents/mal-2026-16162","name":"Malicious code in n8n-nodes-sysdiag2 (npm)"},{"@type":"ListItem","position":420,"url":"https://hacktribune.com/incidents/mal-2026-16161","name":"Malicious code in meraz-project-tracker (npm)"},{"@type":"ListItem","position":421,"url":"https://hacktribune.com/incidents/mal-2026-16172","name":"Malicious code in @biz44/runtime-utils (npm)"},{"@type":"ListItem","position":422,"url":"https://hacktribune.com/incidents/mal-2026-16151","name":"Malicious code in sql-limit-enforcer (npm)"},{"@type":"ListItem","position":423,"url":"https://hacktribune.com/incidents/mal-2026-16165","name":"Malicious code in @biz44/id10-client (npm)"},{"@type":"ListItem","position":424,"url":"https://hacktribune.com/incidents/mal-2026-16166","name":"Malicious code in @biz44/id12-client (npm)"},{"@type":"ListItem","position":425,"url":"https://hacktribune.com/incidents/mal-2026-16170","name":"Malicious code in @biz44/id99-client (npm)"},{"@type":"ListItem","position":426,"url":"https://hacktribune.com/incidents/mal-2026-16173","name":"Malicious code in id79-client (npm)"},{"@type":"ListItem","position":427,"url":"https://hacktribune.com/incidents/mal-2026-16168","name":"Malicious code in @biz44/id79-client (npm)"},{"@type":"ListItem","position":428,"url":"https://hacktribune.com/incidents/mal-2026-16167","name":"Malicious code in @biz44/id44-client (npm)"},{"@type":"ListItem","position":429,"url":"https://hacktribune.com/incidents/mal-2026-16169","name":"Malicious code in @biz44/id95-client (npm)"},{"@type":"ListItem","position":430,"url":"https://hacktribune.com/incidents/mal-2026-16139","name":"Malicious code in tailwind-form-kit (npm)"},{"@type":"ListItem","position":431,"url":"https://hacktribune.com/incidents/mal-2026-16138","name":"Malicious code in greensaver (npm)"},{"@type":"ListItem","position":432,"url":"https://hacktribune.com/incidents/cve-2026-59149","name":"@Mockoon/commons-server: Path traversal in templated `filePath` lets a request escape the served directory (prefix-only base check)"},{"@type":"ListItem","position":433,"url":"https://hacktribune.com/incidents/cve-2026-61534","name":"yayson: Prototype pollution in Store/LegacyStore deserialization"},{"@type":"ListItem","position":434,"url":"https://hacktribune.com/incidents/mal-2026-16126","name":"Malicious code in strapi-plugin-vinsoc-1109 (npm)"},{"@type":"ListItem","position":435,"url":"https://hacktribune.com/incidents/mal-2026-16132","name":"Malicious code in @nimbusedge/auth (npm)"},{"@type":"ListItem","position":436,"url":"https://hacktribune.com/incidents/cve-2026-59973","name":"FrontMCP and mcp-from-openapi have bypass of OpenAPI external $ref SSRF fix"},{"@type":"ListItem","position":437,"url":"https://hacktribune.com/incidents/mal-2026-16140","name":"Malicious code in tracker-cloudflare (npm)"},{"@type":"ListItem","position":438,"url":"https://hacktribune.com/incidents/mal-2026-16137","name":"Malicious code in cr-bot-common (npm)"},{"@type":"ListItem","position":439,"url":"https://hacktribune.com/incidents/cve-2026-59148","name":"@Mockoon/commons-server: Unauthenticated admin API + wildcard CORS allows mock-state hijack and secret theft"},{"@type":"ListItem","position":440,"url":"https://hacktribune.com/incidents/cve-2026-59965","name":"@jhb.software/payload-alt-text-plugin: Alt Text Endpoint Authorization Bypass via Payload Local API `overrideAccess` Omission"},{"@type":"ListItem","position":441,"url":"https://hacktribune.com/incidents/mal-2026-16111","name":"Malicious code in etoro-aggregator (npm)"},{"@type":"ListItem","position":442,"url":"https://hacktribune.com/incidents/mal-2026-16112","name":"Malicious code in etoro-analytics (npm)"},{"@type":"ListItem","position":443,"url":"https://hacktribune.com/incidents/mal-2026-16120","name":"Malicious code in etoro-core (npm)"},{"@type":"ListItem","position":444,"url":"https://hacktribune.com/incidents/mal-2026-16119","name":"Malicious code in etoro-client (npm)"},{"@type":"ListItem","position":445,"url":"https://hacktribune.com/incidents/mal-2026-16113","name":"Malicious code in etoro-api (npm)"},{"@type":"ListItem","position":446,"url":"https://hacktribune.com/incidents/mal-2026-16117","name":"Malicious code in etoro-cashout (npm)"},{"@type":"ListItem","position":447,"url":"https://hacktribune.com/incidents/mal-2026-16114","name":"Malicious code in etoro-auth (npm)"},{"@type":"ListItem","position":448,"url":"https://hacktribune.com/incidents/mal-2026-16118","name":"Malicious code in etoro-charts (npm)"},{"@type":"ListItem","position":449,"url":"https://hacktribune.com/incidents/mal-2026-16115","name":"Malicious code in etoro-billing (npm)"},{"@type":"ListItem","position":450,"url":"https://hacktribune.com/incidents/mal-2026-16116","name":"Malicious code in etoro-builders (npm)"},{"@type":"ListItem","position":451,"url":"https://hacktribune.com/incidents/cve-2026-86084","name":"n8n: Disabled OIDC SSO Endpoints Remain Active and Issue Valid Sessions"},{"@type":"ListItem","position":452,"url":"https://hacktribune.com/incidents/cve-2026-88060","name":"Angular: SSR XSS via Unescaped