gitsafehub
github.com/anacunha/mascota-espeluznante ↗

anacunha/mascota-espeluznante

scanned 2026-08-09 · git 82e79da
2 of 6 checks flagged a security issue
🔴 Needs attention
Only 4 of 6 checks finished — treat this as provisional. Re-check ↻

Informational scan, not a security audit. How this is computed.

Leaked secretsVulnerable dependencies13Known OSS vulnerabilities96Risky code patternsMalicious dependenciesProject health

Security checks

Leaked secrets — Gitleaks none found ✓

API keys, passwords or tokens committed into the repo.

Nothing found by this check. ✓

via Gitleaks v8.21.2 · MIT

Vulnerable dependencies — Trivy 13 found · 1 serious

Packages you depend on that have known security holes (CVEs).

  • Serious CVE-2026-25896 fast-xml-parser: fast-xml-parser: Cross-Site Scripting (XSS) due to improper DOCTYPE entity handling
    package-lock.json
    A package you depend on has a known security hole (CVE-2026-25896). Fix: Update that package to its patched version.
  • Worth fixing CVE-2025-27789 Babel has inefficient RegExp complexity in generated code with .replace when transpiling named capturing groups
    package-lock.json
    A package you depend on has a known security hole (CVE-2025-27789). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-26278 fast-xml-parser: fast-xml-parser: Denial of Service via unlimited XML entity expansion
    package-lock.json
    A package you depend on has a known security hole (CVE-2026-26278). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-33036 fast-xml-parser: fast-xml-parser: Denial of Service via XML entity expansion bypass
    package-lock.json
    A package you depend on has a known security hole (CVE-2026-33036). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-33349 fast-xml-parser: fast-xml-parser: Denial of Service via unbounded entity expansion due to incorrect configuration limit handling
    package-lock.json
    A package you depend on has a known security hole (CVE-2026-33349). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-41650 fast-xml-parser: fast-xml-parser: XML injection via improper escaping of comment and CDATA sequences
    package-lock.json
    A package you depend on has a known security hole (CVE-2026-41650). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-46625 js-cookie: JavaScript Cookie: Cookie attribute manipulation via prototype pollution
    package-lock.json
    A package you depend on has a known security hole (CVE-2026-46625). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-4800 lodash: lodash: Arbitrary code execution via untrusted input in template imports
    package-lock.json
    A package you depend on has a known security hole (CVE-2026-4800). Fix: Update that package to its patched version.
  • Worth fixing CVE-2025-13465 lodash: prototype pollution in _.unset and _.omit functions
    package-lock.json
    A package you depend on has a known security hole (CVE-2025-13465). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-2950 lodash: Lodash: Prototype pollution allows deletion of built-in prototype properties via array path bypass
    package-lock.json
    A package you depend on has a known security hole (CVE-2026-2950). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-41907 uuid: uuid: Out-of-bounds write vulnerability impacts data integrity and confidentiality
    package-lock.json
    A package you depend on has a known security hole (CVE-2026-41907). Fix: Update that package to its patched version.
  • Minor GHSA-6475-r3vj-m8vf AWS SDK for JavaScript v3 adopted defense in depth enhancement for region parameter value
    package-lock.json
    A package you depend on has a known security hole (GHSA-6475-r3vj-m8vf). Fix: Update that package to its patched version.
  • Minor CVE-2026-27942 fast-xml-parser: fast-xml-parser: Stack overflow leads to Denial of Service
    package-lock.json
    A package you depend on has a known security hole (CVE-2026-27942). Fix: Update that package to its patched version.

via Trivy v0.70.0 · Apache-2.0

Known OSS vulnerabilities — OSV-Scanner 96 found · 4 serious

Your dependencies cross-checked against the OSV vulnerability database.

  • Serious GHSA-hf3j-86p7-mfw8 AWS Amplify Studio UI Component Properties Has an Input Validation Issue
    /workdirs/scan-9b97cd99-9d33-4078-b5c6-cc1b6b44fbe5/package-lock.json
    A package you depend on has a known security hole (CVE-2025-4318). Fix: Update that package to its patched version.
  • Serious GHSA-m7jm-9gc2-mpf2 fast-xml-parser has an entity encoding bypass via regex injection in DOCTYPE entity names
    /workdirs/scan-9b97cd99-9d33-4078-b5c6-cc1b6b44fbe5/package-lock.json
    A package you depend on has a known security hole (CVE-2026-25896). Fix: Update that package to its patched version.
  • Serious GHSA-2w6w-674q-4c4q Handlebars.js has JavaScript Injection via AST Type Confusion
    /workdirs/scan-9b97cd99-9d33-4078-b5c6-cc1b6b44fbe5/package-lock.json
    A package you depend on has a known security hole (CVE-2026-33937). Fix: Update that package to its patched version.
  • Serious GHSA-wf6x-7x77-mvgw Immutable is vulnerable to Prototype Pollution
    /workdirs/scan-9b97cd99-9d33-4078-b5c6-cc1b6b44fbe5/package-lock.json
    A package you depend on has a known security hole (CVE-2026-29063). Fix: Update that package to its patched version.
  • Worth fixing GHSA-968p-4wvh-cqc8 Babel has inefficient RegExp complexity in generated code with .replace when transpiling named capturing groups
    /workdirs/scan-9b97cd99-9d33-4078-b5c6-cc1b6b44fbe5/package-lock.json
    A package you depend on has a known security hole (CVE-2025-27789). Fix: Update that package to its patched version.
  • Worth fixing GHSA-968p-4wvh-cqc8 Babel has inefficient RegExp complexity in generated code with .replace when transpiling named capturing groups
    /workdirs/scan-9b97cd99-9d33-4078-b5c6-cc1b6b44fbe5/package-lock.json
    A package you depend on has a known security hole (CVE-2025-27789). Fix: Update that package to its patched version.
  • Worth fixing GHSA-2g4f-4pwh-qvx6 ajv has ReDoS when using `$data` option
    /workdirs/scan-9b97cd99-9d33-4078-b5c6-cc1b6b44fbe5/package-lock.json
    A package you depend on has a known security hole (CVE-2025-69873). Fix: Update that package to its patched version.
  • Worth fixing GHSA-2g4f-4pwh-qvx6 ajv has ReDoS when using `$data` option
    /workdirs/scan-9b97cd99-9d33-4078-b5c6-cc1b6b44fbe5/package-lock.json
    A package you depend on has a known security hole (CVE-2025-69873). Fix: Update that package to its patched version.
  • Worth fixing GHSA-999r-qq7v-r334 aws-cdk-lib: OS Command Injection in NodejsFunction Bundling
    /workdirs/scan-9b97cd99-9d33-4078-b5c6-cc1b6b44fbe5/package-lock.json
    A package you depend on has a known security hole (CVE-2026-11417). Fix: Update that package to its patched version.
  • Worth fixing GHSA-qq4x-c6h6-rfxh aws-cdk-lib has Insertion of Sensitive Information into Log File vulnerability when using Cognito UserPoolClient Construct
    /workdirs/scan-9b97cd99-9d33-4078-b5c6-cc1b6b44fbe5/package-lock.json
    A package you depend on has a known security hole. Fix: Update that package to its patched version.
  • Worth fixing GHSA-vcrf-j523-4mrf aws-cdk-lib: OS Command Injection in NodejsFunction Docker Bundling
    /workdirs/scan-9b97cd99-9d33-4078-b5c6-cc1b6b44fbe5/package-lock.json
    A package you depend on has a known security hole (CVE-2026-13760). Fix: Update that package to its patched version.
  • Worth fixing GHSA-3jxr-9vmj-r5cp brace-expansion: DoS via exponential-time expansion of consecutive non-expanding {} groups
    /workdirs/scan-9b97cd99-9d33-4078-b5c6-cc1b6b44fbe5/package-lock.json
    A package you depend on has a known security hole (CVE-2026-13149). Fix: Update that package to its patched version.
  • Worth fixing GHSA-f886-m6hf-6m8v brace-expansion: Zero-step sequence causes process hang and memory exhaustion
    /workdirs/scan-9b97cd99-9d33-4078-b5c6-cc1b6b44fbe5/package-lock.json
    A package you depend on has a known security hole (CVE-2026-33750). Fix: Update that package to its patched version.
  • Worth fixing GHSA-mh99-v99m-4gvg brace-expansion: DoS via unbounded expansion length causing an out-of-memory process crash
    /workdirs/scan-9b97cd99-9d33-4078-b5c6-cc1b6b44fbe5/package-lock.json
    A package you depend on has a known security hole (CVE-2026-14257). Fix: Update that package to its patched version.
  • Worth fixing GHSA-rgw5-rvv9-x895 brace-expansion: DoS via unbounded intermediate arrays, bypassing the CVE-2026-14257 mitigation
    /workdirs/scan-9b97cd99-9d33-4078-b5c6-cc1b6b44fbe5/package-lock.json
    A package you depend on has a known security hole (CVE-2026-69152). Fix: Update that package to its patched version.
  • Worth fixing GHSA-3jxr-9vmj-r5cp brace-expansion: DoS via exponential-time expansion of consecutive non-expanding {} groups
    /workdirs/scan-9b97cd99-9d33-4078-b5c6-cc1b6b44fbe5/package-lock.json
    A package you depend on has a known security hole (CVE-2026-13149). Fix: Update that package to its patched version.
  • Worth fixing GHSA-f886-m6hf-6m8v brace-expansion: Zero-step sequence causes process hang and memory exhaustion
    /workdirs/scan-9b97cd99-9d33-4078-b5c6-cc1b6b44fbe5/package-lock.json
    A package you depend on has a known security hole (CVE-2026-33750). Fix: Update that package to its patched version.
  • Worth fixing GHSA-mh99-v99m-4gvg brace-expansion: DoS via unbounded expansion length causing an out-of-memory process crash
    /workdirs/scan-9b97cd99-9d33-4078-b5c6-cc1b6b44fbe5/package-lock.json
    A package you depend on has a known security hole (CVE-2026-14257). Fix: Update that package to its patched version.
  • Worth fixing GHSA-rgw5-rvv9-x895 brace-expansion: DoS via unbounded intermediate arrays, bypassing the CVE-2026-14257 mitigation
    /workdirs/scan-9b97cd99-9d33-4078-b5c6-cc1b6b44fbe5/package-lock.json
    A package you depend on has a known security hole (CVE-2026-69152). Fix: Update that package to its patched version.
  • Worth fixing GHSA-3xgq-45jj-v275 Regular Expression Denial of Service (ReDoS) in cross-spawn
    /workdirs/scan-9b97cd99-9d33-4078-b5c6-cc1b6b44fbe5/package-lock.json
    A package you depend on has a known security hole (CVE-2024-21538). Fix: Update that package to its patched version.
  • Worth fixing GHSA-67mh-4wv8-2f99 esbuild enables any website to send any requests to the development server and read the response
    /workdirs/scan-9b97cd99-9d33-4078-b5c6-cc1b6b44fbe5/package-lock.json
    A package you depend on has a known security hole. Fix: Update that package to its patched version.
  • Worth fixing GHSA-67mh-4wv8-2f99 esbuild enables any website to send any requests to the development server and read the response
    /workdirs/scan-9b97cd99-9d33-4078-b5c6-cc1b6b44fbe5/package-lock.json
    A package you depend on has a known security hole. Fix: Update that package to its patched version.
  • Worth fixing GHSA-67mh-4wv8-2f99 esbuild enables any website to send any requests to the development server and read the response
    /workdirs/scan-9b97cd99-9d33-4078-b5c6-cc1b6b44fbe5/package-lock.json
    A package you depend on has a known security hole. Fix: Update that package to its patched version.
  • Worth fixing GHSA-4c8g-83qw-93j6 fast-uri vulnerable to host confusion via failed IDN canonicalization
    /workdirs/scan-9b97cd99-9d33-4078-b5c6-cc1b6b44fbe5/package-lock.json
    A package you depend on has a known security hole (CVE-2026-13676). Fix: Update that package to its patched version.
  • Worth fixing GHSA-7p8r-x3mc-p8w7 fast-uri vulnerable to host confusion via backslash authority introducer
    /workdirs/scan-9b97cd99-9d33-4078-b5c6-cc1b6b44fbe5/package-lock.json
    A package you depend on has a known security hole (CVE-2026-18446). Fix: Update that package to its patched version.
… 71 more not shown

via OSV-Scanner v1.9.2 · Apache-2.0

Risky code patterns — Semgrep none found ✓

Code that can be exploited: injection, hardcoded credentials and similar.

Nothing found by this check. ✓

via Semgrep v1.147.0 · LGPL-2.1

Malicious dependencies — Guarddog timed out

Packages that look intentionally malicious: typosquats, sneaky install scripts.

This check didn’t finish — that’s not the same as “clean.” Try Check again above.

via Guarddog v2.10.0 · Apache-2.0

error: npm:timeout

Project health

A signal about how the project is maintained — not a vulnerability in your code. It doesn’t affect the verdict above.

Project health — OpenSSF Scorecard didn’t run

Maintenance & supply-chain hygiene. A signal about the project, not a vulnerability in your code.

This check didn’t finish — that’s not the same as “clean.” Try Check again above.

via OpenSSF Scorecard · Apache-2.0

About these results. Six open-source checks ran in parallel; every finding is tagged with the tool that produced it. The verdict follows a published rule. False positives and false negatives are normal — a clean scan does not mean the code is secure, and a red verdict does not mean the project is compromised.