IA Squad
BuscarEN

js 2026

js · undiciAtenção

undici: cache interceptor vaza dados autenticados com diretivas padding

O interceptor de cache do Undici classifica incorretamente respostas como armazenáveis em cache quando Cache-Control usa nomes de

19 Jun 2026 · agende este mês
js · @bitbonsai/mcpvaultAtenção

@bitbonsai/mcpvault PathFilter corrige bypass em sistemas case-insensitive

PathFilter agora usa correspondência case-insensitive e canonicalização por segmento antes de verificar a lista de negação, corrig

19 Jun 2026 · agende este mês
js · openclawAtenção

OpenClaw: macOS Swift exec allowlist falha com flags POSIX combinadas

A lista de permissões para execução Swift no macOS não considera flags POSIX inline combinadas, permitindo que conteúdo shell burl

19 Jun 2026 · agende este mês
js · openclawAtenção

OpenClaw: Exec Allowlist Pode Ignorar Efeitos Colaterais de Wrappers Transparentes

A lista de permissões do exec pode ignorar efeitos colaterais de wrappers de comando transparentes, permitindo efeitos colaterais

19 Jun 2026 · agende este mês
js · openclawAtenção

OpenClaw: skill-command dispatch pode ignorar hooks de pré-execução

O despacho de comandos de skill pode pular os hooks before-tool-call, permitindo que um comando de skill seja executado sem a mesm

19 Jun 2026 · agende este mês
js · openclawAtenção

OpenClaw: Permissões amplas em openclaw.json após recuperação de configuração

A recuperação de configuração pode restaurar openclaw.

19 Jun 2026 · agende este mês
js · undiciCrítico

undici: ProxyAgent ignora requestTls com proxy SOCKS5

O ProxyAgent do undici descarta silenciosamente a opção requestTls quando configurado com uma URI de proxy SOCKS5, fazendo com que

19 Jun 2026 · mexe agora
js · @acastellon/authCrítico

@acastellon/auth v2.2.0: bypass de autenticação via headers spoofáveis

No middleware validateToken() do @acastellon/auth v2.

19 Jun 2026 · mexe agora
js · budibaseCrítico

Budibase: Vulnerabilidades de Injeção SQL em Conectores de Banco de Dados

Três vulnerabilidades de injeção SQL foram descobertas nos conectores de banco de dados do Budibase para PostgreSQL, Microsoft SQL

19 Jun 2026 · mexe agora
js · openclawCrítico

OpenClaw Gateway: vulnerabilidade em parâmetros posicionais de shell permite bypass de allowlist

Parâmetros posicionais de shell podiam enfraquecer verificações strict inline-eval, permitindo que conteúdo fornecido pelo shell f

19 Jun 2026 · mexe agora
js · openclawCrítico

OpenClaw: Zalo allowFrom pode corresponder a nomes de exibição mutáveis

Zalo allowFrom podia se ligar a nomes de exibição mutáveis, permitindo que um contato com metadados de exibição mutáveis correspon

19 Jun 2026 · mexe agora
js · openclawCrítico

OpenClaw: Falha na verificação de argPattern na lista de permissões do exec no Linux e macOS

A lista de permissões do exec no OpenClaw ignorava as verificações de argPattern no Linux e macOS, permitindo argumentos não permi

19 Jun 2026 · mexe agora
js · openclawCrítico

OpenClaw: workspace .env npm_execpath pode sobrescrever executável do gerenciador de pacotes

Workspace .env npm_execpath poderia sobrescrever o caminho do executável do gerenciador de pacotes usado pelo helper de instalação

19 Jun 2026 · mexe agora
js · openclawCrítico

OpenClaw: Discord allowFrom pode ser contornado por nomes mutáveis

Discord allowFrom podia vincular a nomes de exibição mutáveis, permitindo que uma conta Discord alterasse metadados de nome de exi

19 Jun 2026 · mexe agora
js · openclawCrítico

OpenClaw: workspace .env STATE_DIRECTORY pode redirecionar dependências de runtime

Workspace .env STATE_DIRECTORY pode influenciar raízes de dependências de runtime empacotadas, potencialmente carregando dependênc

19 Jun 2026 · mexe agora
js · gemini-mcp-toolCrítico

gemini-mcp-tool: correção de vulnerabilidade de segurança (leitura de arquivos e injeção de comandos)

Corrigida vulnerabilidade de segurança no gemini-mcp-tool.

19 Jun 2026 · mexe agora
js · Node.js BlogBom saber

Node.js v22.23.0 lançada com npm 10.9.2 e correções

Node.js v22.23.0 foi lançada, incluindo atualização do npm para 10.9.2, atualização do ICU e várias correções.

18 Jun 2026 · pode ignorar
js · Node.js BlogBom saber

Node.js Blog: Node.js v26.3.1 lançado como patch

Node.js v26.3.1 foi lançado como versão de patch.

18 Jun 2026 · pode ignorar
js · @mariozechner/pi-coding-agentAtenção

@mariozechner/pi-coding-agent: race condition expõe credenciais no auth.json

Uma condição de corrida no caminho de escrita do arquivo auth.

18 Jun 2026 · agende este mês
js · @earendil-works/pi-coding-agentAtenção

@earendil-works/pi-coding-agent: carregamento de extensões locais agora exige aprovação

Pi antes da versão 0.79.0 carregava extensões e configurações do diretório .pi do repositório sem aprovação do usuário. Na versão

18 Jun 2026 · agende este mês
js · n8nAtenção

n8n: Permissão excessiva em endpoints de execução de teste de avaliação

Três endpoints mutantes no controlador de execuções de teste de avaliação usavam o escopo `workflow:read` em vez de `workflow:exec

18 Jun 2026 · agende este mês
js · chrome-devtools-mcpAtenção

chrome-devtools-mcp: PID file symlink vulnerability (local privilege escalation)

O daemon chrome-devtools-mcp grava seu arquivo PID em um caminho determinístico sob /tmp sem usar O_NOFOLLOW, permitindo que um at

18 Jun 2026 · agende este mês
js · nocodbAtenção

NocoDB: Senha esquecida não invalida refresh tokens

O fluxo de redefinição de senha não excluía os refresh tokens do usuário, permitindo que um token roubado permanecesse válido após

18 Jun 2026 · agende este mês
js · nocodbAtenção

nocodb: Correção de case em chave do handler de anexos seguros

Um erro de case na chave do handler de anexos seguros fazia com que o cabeçalho `Content-Disposition: attachment` fosse ignorado,

18 Jun 2026 · agende este mês
js · nocodbAtenção

NocoDB: Validação de protocolo no endpoint base-migration

O endpoint base-migration agora valida que o protocolo da URL de migração é http: ou https:, rejeitando outros.

18 Jun 2026 · agende este mês
js · nocodbAtenção

NocoDB: spreadsheet-import endpoint perde funcionalidade de proxy HTTP genérico

O endpoint spreadsheet-import `axiosRequestMake` não pode mais ser usado como proxy HTTP genérico.

18 Jun 2026 · agende este mês
js · @anthropic-ai/claude-codeAtenção

@anthropic-ai/claude-code: Remoção de aprovação automática do hostname huggingface.co no WebFetch

O hostname huggingface.co não é mais pré-aprovado como hostname simples para a ferramenta WebFetch. Antes, qualquer caminho nesse

18 Jun 2026 · agende este mês
js · webpack-dev-serverAtenção

webpack-dev-server: vulnerabilidade de segurança no proxy com contexto amplo e ws:true

Um advisory de segurança foi publicado para webpack-dev-server sobre uma vulnerabilidade onde um proxy configurado pelo usuário co

18 Jun 2026 · agende este mês
js · openclawCrítico

OpenClaw: vazamento de cabeçalhos personalizados em redirecionamento HTTP Streamable

Servidores OpenClaw MCP Streamable HTTP com cabeçalhos personalizados podiam encaminhar esses cabeçalhos para um destino de redire

18 Jun 2026 · mexe agora
js · multerCrítico

Multer vulnerável a DoS por aninhamento profundo de nomes de campos

Multer sofre de uma vulnerabilidade de Negação de Serviço (DoS) através de nomes de campos profundamente aninhados em dados de for

18 Jun 2026 · mexe agora
js · honoAtenção

Hono: Adapter Lambda@Edge sobrescreve cabeçalhos repetidos

O adaptador AWS Lambda@Edge do Hono usa `Headers.

17 Jun 2026 · agende este mês
js · honoAtenção

Hono Body Limit Middleware confia em Content-Length não verificado no AWS Lambda

O Body Limit Middleware do Hono confia no cabeçalho Content-Length declarado pelo cliente sem verificar o tamanho real do corpo, p

17 Jun 2026 · agende este mês
js · @astrojs/netlifyAtenção

@astrojs/netlify converte image.remotePatterns com semântica mais ampla

O adaptador @astrojs/netlify converte image.

17 Jun 2026 · agende este mês
js · astroCrítico

Astro: Injeção de atributos HTML via spreadAttributes sem escape de chaves

A função spreadAttributes no pipeline de renderização server-side do Astro não escapa chaves de objetos ao interpolá-las em nomes

17 Jun 2026 · mexe agora
js · n8nAtenção

n8n: Vulnerabilidade no nó Git permite bypass do sandbox de arquivos

Uma vulnerabilidade de segurança no nó Git permitia que usuários autenticados com permissões de criação/modificação de workflows b

17 Jun 2026 · agende este mês
js · n8nAtenção

n8n: Vulnerabilidade de injeção SQL nos nós TimescaleDB e Postgres v1

Vulnerabilidade de injeção SQL nos nós TimescaleDB e Postgres v1 permite execução arbitrária de SQL.

17 Jun 2026 · agende este mês
js · n8nAtenção

n8n: Vulnerabilidade no nó MongoDB Find And Replace permite sobrescrita maliciosa de documentos

Uma vulnerabilidade de segurança na operação Find And Replace do nó MongoDB permite que usuários autenticados com acesso de edição

17 Jun 2026 · agende este mês
js · n8nAtenção

n8n: Permissão incorreta no endpoint de teste de workflow

O endpoint POST /workflows/{workflowId}/test-runs/new estava usando a permissão workflow:read em vez de workflow:execute, permitin

17 Jun 2026 · agende este mês
js · n8nAtenção

n8n: Falta de validação em nós MicrosoftAgent365Trigger e StripeTrigger

Os nós MicrosoftAgent365Trigger e StripeTrigger não validavam requisições de entrada, permitindo que atacantes não autenticados en

17 Jun 2026 · agende este mês
js · n8nAtenção

n8n: Vulnerabilidade de poluição de protótipo em webhooks públicos

Uma vulnerabilidade de poluição de protótipo no n8n permitia que um payload de webhook público manipulado injetasse campos control

17 Jun 2026 · agende este mês
js · n8nAtenção

n8n: Vulnerabilidade de poluição de protótipo no nó Merge (modo SQL Query)

Uma vulnerabilidade de poluição de protótipo no sandbox do modo SQL Query do nó Merge permite que usuários autenticados com permis

17 Jun 2026 · agende este mês
js · n8nAtenção

n8n: Reflected XSS em nós de trigger do Meta e Microsoft Teams

Vulnerabilidade de XSS refletido nos nós de trigger do Meta e Microsoft Teams devido à reflexão não sanitizada de parâmetros de co

17 Jun 2026 · agende este mês
js · n8nAtenção

n8n: Vulnerabilidade de bypass do validador AST no nó Python Code

Usuários autenticados com permissão para criar ou modificar workflows que contenham um nó Python Code podem contornar o validador

17 Jun 2026 · agende este mês
js · n8nAtenção

n8n: Permissão incorreta no endpoint de repetição de execuções

O endpoint da API pública para repetir execuções autorizava acesso usando 'workflow:read' em vez de 'workflow:execute', permitindo

17 Jun 2026 · agende este mês
js · n8nAtenção

n8n: Compression node Decompress operation agora impõe limites de tamanho e contagem de entradas ZIP

A operação Decompress do nó Compression agora impõe limites configuráveis no tamanho da saída descomprimida e na contagem de entra

17 Jun 2026 · agende este mês
js · nuxtAtenção

Nuxt <NoScript> componente XSS via innerHTML

O componente <NoScript> do Nuxt escrevia o conteúdo do slot em innerHTML em vez de textContent, ignorando a escape de HTML e permi

17 Jun 2026 · agende este mês
js · @nuxt/webpack-builderAtenção

@nuxt/webpack-builder: correção incompleta para vazamento de código fonte em dev

Correção incompleta para GHSA-6m52-m754-pw2g em @nuxt/webpack-builder e @nuxt/rspack-builder: código fonte pode ser roubado durant

17 Jun 2026 · agende este mês
js · @mariozechner/pi-coding-agentAtenção

@mariozechner/pi-coding-agent: Sanitização de URLs em exportação HTML corrige XSS potencial

Exportações HTML agora sanitizam URLs de links e imagens Markdown, removendo caracteres de controle C0 e aplicando uma lista de pe

17 Jun 2026 · agende este mês
js · honoCrítico

hono: CORS middleware altera comportamento de credentials com wildcard

CORS Middleware com credentials: true e sem origin explícita (padrão wildcard) agora reflete o Origin da requisição em vez de falh

17 Jun 2026 · mexe agora
js · n8nCrítico

n8n: vulnerabilidade de escape de sandbox no Python Code Node permite execução arbitrária de código

Uma vulnerabilidade de segurança no n8n permite que usuários autenticados com permissão para criar ou modificar workflows contendo

17 Jun 2026 · mexe agora
js · n8nCrítico

n8n: bypass de CSP via Respond to Webhook com Content-Type arbitrário

Um usuário autenticado com acesso de edição a workflows pode configurar um nó Respond to Webhook para servir conteúdo binário com

17 Jun 2026 · mexe agora
js · n8nCrítico

n8n: Poluição de protótipo global via nó Microsoft SQL

Um usuário autenticado com permissão para criar ou modificar workflows pode causar poluição de protótipo global através do nó Micr

17 Jun 2026 · mexe agora
js · n8nCrítico

n8n: Injeção de JavaScript no Chat Trigger via webhookId malicioso

Um usuário autenticado com acesso de edição a workflows pode injetar JavaScript arbitrário na página gerada pelo Chat Trigger ao d

17 Jun 2026 · mexe agora
js · n8nCrítico

n8n: Credencial de usuário pode ser referenciada por editor em workflow compartilhado

Um usuário de nível membro com acesso de editor a um workflow compartilhado pode referenciar credenciais que não possui por meio d

17 Jun 2026 · mexe agora
js · n8nCrítico

n8n: Falta de verificação de escopo em endpoints EE do Dynamic Credentials

Três endpoints EE usados pelo recurso Dynamic Credentials não possuíam verificações de propriedade ou escopo por recurso, permitin

17 Jun 2026 · mexe agora
js · n8nCrítico

n8n: Autenticação ausente em sessão MCP com transporte HTTP no @n8n/mcp-browser

Sessão MCP e invocação de ferramentas sem autenticação no @n8n/mcp-browser quando usando transporte HTTP.

17 Jun 2026 · mexe agora
js · n8nCrítico

n8n: Vulnerabilidade no nó SecurityScorecard permite exfiltração de token

Uma vulnerabilidade no nó SecurityScorecard permite que um usuário autenticado com permissões de criação/modificação de workflows

17 Jun 2026 · mexe agora
js · @angular/coreAtenção

@angular/core e @angular/compiler: correção de vulnerabilidade de XSS em elementos com namespace

Advisory de segurança: pacotes @angular/compiler e @angular/core possuem vulnerabilidade que permite bypass da sanitização de elem

16 Jun 2026 · agende este mês
js · @angular/compilerAtenção

@angular/compiler: sanitização ignorada em bindings two-way

O pacote @angular/compiler não aplica a resolução de sanitizador em bindings two-way de propriedades DOM sensíveis, ignorando a sa

16 Jun 2026 · agende este mês
js · nodemailerAtenção

Nodemailer desabilita verificação de certificado TLS em requisições OAuth2

O cliente HTTP interno do Nodemailer desabilita a verificação de certificado TLS via rejectUnauthorized: false em lib/fetch/index.

16 Jun 2026 · agende este mês
js · nodemailerAtenção

Nodemailer: jsonTransport e attachDataUrls ignoram disableFileAccess/disableUrlAccess

Os caminhos `jsonTransport` e `attachDataUrls` ignoram os controles de segurança `disableFileAccess` e `disableUrlAccess`, permiti

16 Jun 2026 · agende este mês
js · nodemailerAtenção

Nodemailer: Injeção de cabeçalho via comentários List-* não sanitizados

A construção dos cabeçalhos List-* a partir de comentários fornecidos pelo chamador não sanitiza caracteres CR/LF, permitindo inje

16 Jun 2026 · agende este mês
js · dompurifyCrítico

DOMPurify: IN_PLACE sanitize falha em <form> permitindo XSS por clobbering

DOMPurify.sanitize com IN_PLACE: true em um elemento <form> não sanitiza atributos quando um filho faz clobber de propriedade chec

16 Jun 2026 · mexe agora
js · dompurifyAtenção

dompurify: Bypass de sanitização com IN_PLACE:true em nós DOM ao vivo

DOMPurify.sanitize(root, { IN_PLACE: true }) em nós DOM ao vivo fornecidos por atacantes confia em currentNode.nodeName para nós n

16 Jun 2026 · agende este mês
js · dompurifyAtenção

DOMPurify: falha na sanitização de <template> com shadow DOM permite XSS

DOMPurify não sanitiza conteúdo dentro de elementos <template> que contêm shadow DOM, permitindo que payloads XSS burlem a sanitiz

16 Jun 2026 · agende este mês
js · dompurifyAtenção

DOMPurify: SAFE_FOR_TEMPLATES com RETURN_DOM/IN_PLACE falha em sanitizar expressões em <template>

DOMPurify com SAFE_FOR_TEMPLATES: true e RETURN_DOM: true (ou IN_PLACE: true) não sanitiza expressões de template dentro de elemen

16 Jun 2026 · agende este mês
js · react-routerAtenção

reat-router v7: bypass de CSRF em PUT/PATCH/DELETE no Framework Mode

CSRF checks em React Router v7 Framework Mode eram insuficientes em requisições PUT/PATCH/DELETE, permitindo bypass.

16 Jun 2026 · agende este mês
js · dompurifyAtenção

DOMPurify: reutilização de instância pode reter política de tipos confiáveis

Uma instância DOMPurify reutilizada entre limites de confiança pode reter uma TRUSTED_TYPES_POLICY fornecida anteriormente, mesmo

16 Jun 2026 · agende este mês
js · ua-parser-jsAtenção

ua-parser-js: ReDoS via Client Hints API (CVE pendente)

Uma vulnerabilidade ReDoS foi descoberta no ua-parser-js ao usar a API Client Hints.

16 Jun 2026 · agende este mês
js · @opentelemetry/coreAtenção

@opentelemetry/core: W3CBaggagePropagator.extract() agora impõe limites de tamanho

W3CBaggagePropagator.extract() em @opentelemetry/core não impunha limites de tamanho ao analisar cabeçalhos HTTP de baggage de ent

16 Jun 2026 · agende este mês
js · markdown-itAtenção

markdown-it: Vulnerabilidade de complexidade quadrática na regra smartquotes

Uma vulnerabilidade de complexidade de tempo quadrática na regra smartquotes do markdown-it (ativada via `typographer: true`) caus

16 Jun 2026 · agende este mês
js · nuxtAtenção

Nuxt 4.0.0-alpha.1 a 4.4.6: Rota não autenticada expõe caminho do sistema e UUID

Nuxt 4.0.0-alpha.1 a 4.4.6 registra uma rota não autenticada em `/.well-known/appspecific/com.chrome.devtools.json` que expõe o ca

16 Jun 2026 · agende este mês
js · @angular/commonCrítico

@angular/common: HttpTransferCache agora usa SHA-256 para evitar ataques de colisão de hash

O HttpTransferCache do Angular agora usa SHA-256 em vez de um hash fraco de 32 bits tipo DJB2 para chaves de cache, prevenindo ata

16 Jun 2026 · mexe agora
js · @angular/commonCrítico

@angular/common: vulnerabilidade de DoS em formatDate e DatePipe

Uma vulnerabilidade de Negação de Serviço foi descoberta em formatDate e DatePipe do @angular/common.

16 Jun 2026 · mexe agora
js · @angular/service-workerCrítico

@angular/service-worker: vazamento de cabeçalhos sensíveis em redirecionamentos cross-origin

Uma vulnerabilidade de divulgação de informações no @angular/service-worker: em redirecionamentos cross-origin, o Service Worker n

16 Jun 2026 · mexe agora
js · form-dataCrítico

form-data: CRLF injection em Content-Disposition (Red)

CRLF injection vulnerability em form-data: nomes de campo e nomes de arquivo não são escapados ao construir cabeçalhos Content-Dis

16 Jun 2026 · mexe agora
js · protobufjsCrítico

protobufjs: vulnerabilidade de recursão sem limite em conversão para JSON

protobufjs podia recorrer sem limite de profundidade ao converter mensagens decodificadas para objetos simples ou JSON, afetando a

16 Jun 2026 · mexe agora
js · electronCrítico

Electron: falha de segurança no Node.js Buffer API causa crashes e alocação incorreta

Um advisory de segurança no Electron causa crashes e alocações incorretas de buffer na API Node.

16 Jun 2026 · mexe agora
js · @nestjs/platform-fastifyCrítico

@nestjs/platform-fastify: bypass de autenticação por barra final na URL

Vulnerabilidade de bypass de autenticação: middleware registrado via MiddlewareConsumer.

16 Jun 2026 · mexe agora
js · eslint · 10.5.0Bom saber

ESLint 10.5.0: Nova versão disponível

Lançamento do ESLint versão 10.5.0, um verificador de padrões baseado em AST para JavaScript.

13 Jun 2026 · pode ignorar
js · tailwindcss · 4.3.1Bom saber

tailwindcss 4.3.1: correções e atualizações

Lançamento da versão 4.3.1 do tailwindcss, framework CSS utility-first.

13 Jun 2026 · pode ignorar
js · @langchain/langgraph-checkpoint-mongodbAtenção

@langchain/langgraph-checkpoint-mongodb: correção de vulnerabilidade de injeção NoSQL

Corrigida vulnerabilidade de injeção NoSQL no MongoDBSaver.

13 Jun 2026 · agende este mês
js · budibaseAtenção

Budibase: executeQuery automation step permite SSRF via queryId não validado

O passo de automação executeQuery no Budibase aceita um queryId das entradas do passo de automação e o passa diretamente para o co

13 Jun 2026 · agende este mês
js · @budibase/backend-coreCrítico

@budibase/backend-core: CSRF bypass via query string injection

As funções buildMatcherRegex() e matches() compilam padrões de rota em expressões regulares não ancoradas e testam contra ctx.

13 Jun 2026 · mexe agora
js · esbuildAtenção

esbuild: Vulnerabilidade de Path Traversal no Servidor de Desenvolvimento no Windows

O servidor de desenvolvimento do esbuild no Windows possui uma vulnerabilidade de path traversal devido ao uso de path.

13 Jun 2026 · agende este mês
js · fabricAtenção

fabric: vulnerabilidade XSS em fabric.Gradient.colorStops via toSVG()

Uma vulnerabilidade de Cross-Site Scripting (XSS) foi descoberta no Fabric.

13 Jun 2026 · agende este mês
js · @budibase/serverCrítico

@budibase/server: Bypass de autorização no endpoint de schema de webhook

O endpoint POST /api/webhooks/schema/:instance/:id está incorretamente ignorado pelo middleware de autorização, permitindo que usu

13 Jun 2026 · mexe agora
js · esbuildCrítico

esbuild Deno module baixa binários sem verificação de integridade

O módulo Deno do esbuild (lib/deno/mod.

13 Jun 2026 · mexe agora
js · @hapi/wreckAtenção

@hapi/wreck: comparação de origem completa em redirecionamentos

Wreck agora usa comparação completa de origem (esquema, host, porta) em vez de apenas hostname ao decidir se deve remover cabeçalh

12 Jun 2026 · agende este mês
js · joiAtenção

joi: DoS via untrapped exception em schemas link recursivos

Denial of service via exceção não capturada em serviços que validam entrada JSON/objeto fornecida pelo usuário com schemas link re

12 Jun 2026 · agende este mês
js · @hapi/inertAtenção

@hapi/inert: Vulnerabilidade de path traversal no confinamento de diretórios

A verificação de confinamento do @hapi/inert permite leitura de arquivos de diretórios irmãos cujos nomes compartilham um prefixo

12 Jun 2026 · agende este mês
js · @element-hq/element-call-embeddedCrítico

@element-hq/element-call-embedded: vazamento de URLs com fragmentos via PostHog (corrigido em 0.19.4)

Nas versões 0.5.17 a 0.19.3, o Element Call reportava dados de analytics para um servidor PostHog, incluindo URLs completas com fr

12 Jun 2026 · mexe agora
js · @openzeppelin/wizardCrítico

@openzeppelin/wizard: injeção de código em arquivos de teste gerados

O OpenZeppelin Contracts Wizard gerava arquivos de teste de exemplo que interpolavam strings fornecidas pelo usuário sem escapamen

12 Jun 2026 · mexe agora
js · @grpc/grpc-jsCrítico

@grpc/grpc-js: mensagem comprimida inválida causa crash

Uma mensagem comprimida inválida pode causar crash em clientes e servidores @grpc/grpc-js.

12 Jun 2026 · mexe agora
js · @grpc/grpc-jsCrítico

@grpc/grpc-js: crash em servidores via stream HTTP/2 inválida

Uma iniciação inválida de stream HTTP/2 recebida pode causar falha no processo do servidor.

12 Jun 2026 · mexe agora
js · vue · 3.5.36Bom saber

Vue 3.5.36: Nova versão do framework progressivo JavaScript

Vue 3.5.36 é uma nova versão do framework progressivo JavaScript para construção de interfaces web modernas.

11 Jun 2026 · pode ignorar
js · vue · 3.5.37Bom saber

vue 3.5.37: Lançamento de versão patch

Lançamento do Vue 3.5.37, uma versão patch do framework JavaScript progressivo para construção de UI web moderna.

11 Jun 2026 · pode ignorar
js · vue · 3.5.38Bom saber

vue 3.5.38 lançado

Lançamento da versão 3.5.38 do Vue, framework JavaScript progressivo para construção de interfaces web modernas.

11 Jun 2026 · pode ignorar
js · @hulumi/policiesCrítico

@hulumi/policies: correção de detecção de múltiplos provedores federados em políticas de confiança IAM

Políticas de confiança IAM da AWS com múltiplos provedores de identidade federados (ex.

11 Jun 2026 · mexe agora
js · @hulumi/policiesCrítico

@hulumi/policies <1.4.0: vulnerabilidade de bypass em verificação de URN

Uma vulnerabilidade de segurança em @hulumi/policies <1.

11 Jun 2026 · mexe agora
js · @hulumi/policiesCrítico

@hulumi/policies: correção na validação da política HULUMI-H5

A política HULUMI-H5 em @hulumi/policies <1.

11 Jun 2026 · mexe agora
js · @hulumi/baselineCrítico

@hulumi/baseline: Vulnerabilidades de imutabilidade no S3 de auditoria corrigidas

O bucket S3 criado pelo AccountFoundation para logs de auditoria do CloudTrail e AWS Config tinha três vulnerabilidades: (1) Objec

11 Jun 2026 · mexe agora
js · @hulumi/driftCrítico

@hulumi/drift: bugs no classificador mascaram ataques e dispararam falsos positivos

Dois bugs no classificador do @hulumi/drift: (1) falhas de adaptador eram cacheadas como 'tudo limpo' (None/none) por 6 horas, mas

11 Jun 2026 · mexe agora
js · baileysCrítico

Baileys: Vulnerabilidade de segurança em placeholderResendMessage permite falsificação de mensagens

Uma vulnerabilidade de segurança no baileys permite que payloads maliciosos via placeholderResendMessage falsifiquem mensagens, co

11 Jun 2026 · mexe agora
js · vue · 3.5.35Bom saber

Vue 3.5.35: Lançamento de versão patch

Lançamento do Vue 3.5.35, versão patch do framework JavaScript progressivo.

09 Jun 2026 · pode ignorar
js · eslint · 10.4.1Bom saber

eslint 10.4.1: release de patch

Lançamento do ESLint versão 10.4.1, um verificador de padrões baseado em AST para JavaScript.

09 Jun 2026 · pode ignorar
js · vite · 8.0.15Bom saber

Vite 8.0.15 lançado

Versão 8.0.15 do Vite, ferramenta de build para desenvolvimento web baseada em ESM nativo, foi lançada.

09 Jun 2026 · pode ignorar
js · vite · 8.0.16Bom saber

vite 8.0.16: nova versão disponível

Versão 8.0.16 do Vite, ferramenta de build para web baseada em ESM nativo, foi lançada.

09 Jun 2026 · pode ignorar
js · vite · 6.4.3Bom saber

Vite 6.4.3 lançado

Vite 6.4.3 é uma versão da ferramenta de build web baseada em Native-ESM.

09 Jun 2026 · pode ignorar
js · Node.js BlogBom saber

Node.js Blog: Node.js v26.3.0 lançado

Node.js v26.3.0 foi lançado com atualizações incluindo mudanças notáveis, commits e lista de contribuidores.

09 Jun 2026 · pode ignorar
js · react · 19.0.7Bom saber

React 19.0.7: patch release

React 19.0.7 é uma versão de patch da biblioteca React para construção de interfaces de usuário.

09 Jun 2026 · pode ignorar
js · react · 19.1.8Bom saber

react 19.1.8: patch release

React 19.1.8 é uma versão de patch da biblioteca React para construção de interfaces de usuário.

09 Jun 2026 · pode ignorar
js · nocodbAtenção

NocoDB: Shared-view relation endpoints now enforce column visibility

Public shared-view relation endpoints (`publicMmList`, `publicHmList`, `relDataList`) now verify that the requested column's `show

09 Jun 2026 · agende este mês
js · nocodbAtenção

NocoDB: Vulnerabilidade XSS refletido na página de redefinição de senha

A página de redefinição de senha do NocoDB tinha uma vulnerabilidade XSS refletido onde o token da URL era embutido diretamente em

09 Jun 2026 · agende este mês
js · nocodbAtenção

NocoDB: Plugin hashRedirect rejeita URLs relativas a protocolo para evitar redirecionamento aberto

O plugin hashRedirect no lado do cliente agora rejeita URLs relativas a protocolo (iniciadas com //) para prevenir ataques de redi

09 Jun 2026 · agende este mês
js · nocodbAtenção

NocoDB: Correção de vulnerabilidade de timing side-channel na verificação de senha de visualização compartilhada

A verificação de senha de visualização compartilhada em View.

09 Jun 2026 · agende este mês
js · nocodbAtenção

NocoDB: Correção de vazamento de tempo na autenticação

O branch unknown-user em auth.service.ts agora executa bcrypt.compare contra um hash fixo para igualar os tempos de resposta de lo

09 Jun 2026 · agende este mês
js · nocodbAtenção

nocodb: Escopo de permissão do endpoint testConnection corrigido

O endpoint `testConnection` agora verifica permissões no workspace da integração, rejeitando requisições com workspace diferente.

09 Jun 2026 · agende este mês
js · nocodbAtenção

nocodb: Adicionada validação de host em validateDbConnectionHost para prevenir SSRF

Adicionado helper `validateDbConnectionHost` que resolve hostnames, analisa endereços com ipaddr.

09 Jun 2026 · agende este mês
js · nocodbAtenção

NocoDB: Injeção SQL no endpoint bulk groupBy via título de coluna

Um usuário autenticado com permissão para criar colunas pode injetar SQL no endpoint bulk groupBy definindo o título de uma coluna

09 Jun 2026 · agende este mês
js · nocodbAtenção

nocodb: Correção de condição de corrida no fluxo OAuth com PKCE

Corrigida uma condição de corrida na troca de tokens OAuth onde duas requisições concorrentes usando o mesmo código de autorização

09 Jun 2026 · agende este mês
js · nocodbAtenção

NocoDB: MCP readAttachment agora verifica propriedade do arquivo

A ferramenta MCP readAttachment agora verifica a propriedade do arquivo consultando o caminho em nc_file_references e checando se

09 Jun 2026 · agende este mês
js · nocodbAtenção

NocoDB: OAuth tokens revogados após alteração de senha

A função revokeAllOAuthTokensByUser agora revoga tokens de acesso e refresh OAuth quando um usuário altera, redefine ou recupera s

09 Jun 2026 · agende este mês
js · actualAtenção

Actual macOS 25.x: ELECTRON_RUN_AS_NODE fuse permite execução arbitrária de código

A vulnerabilidade foi identificada no aplicativo Actual macOS versão 25.

09 Jun 2026 · agende este mês
js · fuxa-serverAtenção

fuxa-server: Vulnerabilidade de injeção SQL no conector TDengine

A função escapeTdString do conector de armazenamento DAQ TDengine duplica aspas simples, mas não escapa barras invertidas, permiti

09 Jun 2026 · agende este mês
js · fuxa-serverAtenção

fuxa-server: Correção de permissão na API Scheduler (versão 1.3.2)

A API Scheduler não impunha permissões de administrador, permitindo que usuários não administradores criassem ou modificassem açõe

09 Jun 2026 · agende este mês
js · nocodbCrítico

NocoDB: Stored XSS via row comments (HTML sem sanitização e Tippy allowHTML)

Vulnerabilidade de XSS armazenado em comentários de linha: HTML armazenado sem sanitização no servidor, e tooltip Tippy com allowH

09 Jun 2026 · mexe agora
js · nocodbCrítico

NocoDB: Vulnerabilidade de XSS em redirect_url de formulários compartilhados

O manipulador de submissão de formulário compartilhado em NocoDB escreve o `redirect_url` do formulário em `window.

09 Jun 2026 · mexe agora
js · dbgate-serveCrítico

DbGate-serve: RCE via injeção de código no endpoint /runners/start

O endpoint POST /runners/start do DbGate permite execução remota de código via injeção no parâmetro functionName de comandos assig

09 Jun 2026 · mexe agora
js · dbgate-apiCrítico

dbgate-api: Injeção de código arbitrário no endpoint POST /runners/load-reader

O endpoint POST /runners/load-reader em DbGate interpola diretamente o parâmetro functionName em um template de código JavaScript

09 Jun 2026 · mexe agora
js · tinymceCrítico

TinyMCE 6.8.x-7.0.x: XSS via SVG namespace bypass

TinyMCE 6.8.x-7.0.x contém uma vulnerabilidade XSS devido ao tratamento inadequado do escopo do namespace SVG no sanitizador, perm

09 Jun 2026 · mexe agora
js · tinymceCrítico

TinyMCE: Stored XSS via dados não sanitizados em atributos data-mce-*

Vulnerabilidade de XSS armazenado via atributos data-mce-* (data-mce-href, data-mce-src, data-mce-style) não sanitizados.

09 Jun 2026 · mexe agora
js · tinymceCrítico

TinyMCE: Stored XSS via mce:protected comments

Stored XSS vulnerability via forged mce:protected comments allows attackers to bypass sanitization and inject scripts when content

09 Jun 2026 · mexe agora
js · tinymceCrítico

TinyMCE: Vulnerabilidade de XSS Armazenado no Plugin de Mídia

Vulnerabilidade de XSS armazenado no plugin de mídia permite que atacantes injetem scripts maliciosos através de atributos data-mc

09 Jun 2026 · mexe agora
js · fuxa-serverCrítico

fuxa-server: vulnerabilidade de SSRF não autenticada em handlers Socket.IO

Dois handlers de eventos Socket.

09 Jun 2026 · mexe agora