IA Squad
BuscarEN

js

Boletins de js.

js · Node.js BlogBom saber

Node.js v22.23.0 lançada com npm 10.9.2 e correções

Node.js v22.23.0 foi lançada, incluindo atualização do npm para 10.9.2, atualização do ICU e várias correções.

18 Jun 2026 · pode ignorar
js · Node.js BlogBom saber

Node.js Blog: Node.js v26.3.1 lançado como patch

Node.js v26.3.1 foi lançado como versão de patch.

18 Jun 2026 · pode ignorar
js · @mariozechner/pi-coding-agentAtenção

@mariozechner/pi-coding-agent: race condition expõe credenciais no auth.json

Uma condição de corrida no caminho de escrita do arquivo auth.

18 Jun 2026 · agende este mês
js · @earendil-works/pi-coding-agentAtenção

@earendil-works/pi-coding-agent: carregamento de extensões locais agora exige aprovação

Pi antes da versão 0.79.0 carregava extensões e configurações do diretório .pi do repositório sem aprovação do usuário. Na versão

18 Jun 2026 · agende este mês
js · n8nAtenção

n8n: Permissão excessiva em endpoints de execução de teste de avaliação

Três endpoints mutantes no controlador de execuções de teste de avaliação usavam o escopo `workflow:read` em vez de `workflow:exec

18 Jun 2026 · agende este mês
js · chrome-devtools-mcpAtenção

chrome-devtools-mcp: PID file symlink vulnerability (local privilege escalation)

O daemon chrome-devtools-mcp grava seu arquivo PID em um caminho determinístico sob /tmp sem usar O_NOFOLLOW, permitindo que um at

18 Jun 2026 · agende este mês
js · nocodbAtenção

NocoDB: Senha esquecida não invalida refresh tokens

O fluxo de redefinição de senha não excluía os refresh tokens do usuário, permitindo que um token roubado permanecesse válido após

18 Jun 2026 · agende este mês
js · nocodbAtenção

nocodb: Correção de case em chave do handler de anexos seguros

Um erro de case na chave do handler de anexos seguros fazia com que o cabeçalho `Content-Disposition: attachment` fosse ignorado,

18 Jun 2026 · agende este mês
js · nocodbAtenção

NocoDB: Validação de protocolo no endpoint base-migration

O endpoint base-migration agora valida que o protocolo da URL de migração é http: ou https:, rejeitando outros.

18 Jun 2026 · agende este mês
js · nocodbAtenção

NocoDB: spreadsheet-import endpoint perde funcionalidade de proxy HTTP genérico

O endpoint spreadsheet-import `axiosRequestMake` não pode mais ser usado como proxy HTTP genérico.

18 Jun 2026 · agende este mês
js · @anthropic-ai/claude-codeAtenção

@anthropic-ai/claude-code: Remoção de aprovação automática do hostname huggingface.co no WebFetch

O hostname huggingface.co não é mais pré-aprovado como hostname simples para a ferramenta WebFetch. Antes, qualquer caminho nesse

18 Jun 2026 · agende este mês
js · webpack-dev-serverAtenção

webpack-dev-server: vulnerabilidade de segurança no proxy com contexto amplo e ws:true

Um advisory de segurança foi publicado para webpack-dev-server sobre uma vulnerabilidade onde um proxy configurado pelo usuário co

18 Jun 2026 · agende este mês
js · openclawCrítico

OpenClaw: vazamento de cabeçalhos personalizados em redirecionamento HTTP Streamable

Servidores OpenClaw MCP Streamable HTTP com cabeçalhos personalizados podiam encaminhar esses cabeçalhos para um destino de redire

18 Jun 2026 · mexe agora
js · multerCrítico

Multer vulnerável a DoS por aninhamento profundo de nomes de campos

Multer sofre de uma vulnerabilidade de Negação de Serviço (DoS) através de nomes de campos profundamente aninhados em dados de for

18 Jun 2026 · mexe agora
js · honoAtenção

Hono: Adapter Lambda@Edge sobrescreve cabeçalhos repetidos

O adaptador AWS Lambda@Edge do Hono usa `Headers.

17 Jun 2026 · agende este mês
js · honoAtenção

Hono Body Limit Middleware confia em Content-Length não verificado no AWS Lambda

O Body Limit Middleware do Hono confia no cabeçalho Content-Length declarado pelo cliente sem verificar o tamanho real do corpo, p

17 Jun 2026 · agende este mês
js · @astrojs/netlifyAtenção

@astrojs/netlify converte image.remotePatterns com semântica mais ampla

O adaptador @astrojs/netlify converte image.

17 Jun 2026 · agende este mês
js · astroCrítico

Astro: Injeção de atributos HTML via spreadAttributes sem escape de chaves

A função spreadAttributes no pipeline de renderização server-side do Astro não escapa chaves de objetos ao interpolá-las em nomes

17 Jun 2026 · mexe agora
js · n8nAtenção

n8n: Vulnerabilidade no nó Git permite bypass do sandbox de arquivos

Uma vulnerabilidade de segurança no nó Git permitia que usuários autenticados com permissões de criação/modificação de workflows b

17 Jun 2026 · agende este mês
js · n8nAtenção

n8n: Vulnerabilidade de injeção SQL nos nós TimescaleDB e Postgres v1

Vulnerabilidade de injeção SQL nos nós TimescaleDB e Postgres v1 permite execução arbitrária de SQL.

17 Jun 2026 · agende este mês
js · n8nAtenção

n8n: Vulnerabilidade no nó MongoDB Find And Replace permite sobrescrita maliciosa de documentos

Uma vulnerabilidade de segurança na operação Find And Replace do nó MongoDB permite que usuários autenticados com acesso de edição

17 Jun 2026 · agende este mês
js · n8nAtenção

n8n: Permissão incorreta no endpoint de teste de workflow

O endpoint POST /workflows/{workflowId}/test-runs/new estava usando a permissão workflow:read em vez de workflow:execute, permitin

17 Jun 2026 · agende este mês
js · n8nAtenção

n8n: Falta de validação em nós MicrosoftAgent365Trigger e StripeTrigger

Os nós MicrosoftAgent365Trigger e StripeTrigger não validavam requisições de entrada, permitindo que atacantes não autenticados en

17 Jun 2026 · agende este mês
js · n8nAtenção

n8n: Vulnerabilidade de poluição de protótipo em webhooks públicos

Uma vulnerabilidade de poluição de protótipo no n8n permitia que um payload de webhook público manipulado injetasse campos control

17 Jun 2026 · agende este mês
js · n8nAtenção

n8n: Vulnerabilidade de poluição de protótipo no nó Merge (modo SQL Query)

Uma vulnerabilidade de poluição de protótipo no sandbox do modo SQL Query do nó Merge permite que usuários autenticados com permis

17 Jun 2026 · agende este mês
js · n8nAtenção

n8n: Reflected XSS em nós de trigger do Meta e Microsoft Teams

Vulnerabilidade de XSS refletido nos nós de trigger do Meta e Microsoft Teams devido à reflexão não sanitizada de parâmetros de co

17 Jun 2026 · agende este mês
js · n8nAtenção

n8n: Vulnerabilidade de bypass do validador AST no nó Python Code

Usuários autenticados com permissão para criar ou modificar workflows que contenham um nó Python Code podem contornar o validador

17 Jun 2026 · agende este mês
js · n8nAtenção

n8n: Permissão incorreta no endpoint de repetição de execuções

O endpoint da API pública para repetir execuções autorizava acesso usando 'workflow:read' em vez de 'workflow:execute', permitindo

17 Jun 2026 · agende este mês
js · n8nAtenção

n8n: Compression node Decompress operation agora impõe limites de tamanho e contagem de entradas ZIP

A operação Decompress do nó Compression agora impõe limites configuráveis no tamanho da saída descomprimida e na contagem de entra

17 Jun 2026 · agende este mês
js · nuxtAtenção

Nuxt <NoScript> componente XSS via innerHTML

O componente <NoScript> do Nuxt escrevia o conteúdo do slot em innerHTML em vez de textContent, ignorando a escape de HTML e permi

17 Jun 2026 · agende este mês