Your dependencies cross-checked against the OSV vulnerability database.
-
Serious GHSA-xvch-5gv4-984h Prototype Pollution in minimist
/workdirs/scan-16ab61b3-b464-438d-ad9f-b05b4a899af3/package-lock.json
A package you depend on has a known security hole (CVE-2021-44906). Fix: Update that package to its patched version.
-
Serious GHSA-4cpg-3vgw-4877 Prototype pollution in Plist before 3.0.5 can cause denial of service
/workdirs/scan-16ab61b3-b464-438d-ad9f-b05b4a899af3/package-lock.json
A package you depend on has a known security hole (CVE-2022-22912). Fix: Update that package to its patched version.
-
Serious GHSA-crh6-fp67-6883 xmldom allows multiple root nodes in a DOM
/workdirs/scan-16ab61b3-b464-438d-ad9f-b05b4a899af3/package-lock.json
A package you depend on has a known security hole (CVE-2022-39353). Fix: Update that package to its patched version.
-
Worth fixing GHSA-3jxr-9vmj-r5cp brace-expansion: DoS via exponential-time expansion of consecutive non-expanding {} groups
/workdirs/scan-16ab61b3-b464-438d-ad9f-b05b4a899af3/package-lock.json
A package you depend on has a known security hole (CVE-2026-13149). Fix: Update that package to its patched version.
-
Worth fixing GHSA-f886-m6hf-6m8v brace-expansion: Zero-step sequence causes process hang and memory exhaustion
/workdirs/scan-16ab61b3-b464-438d-ad9f-b05b4a899af3/package-lock.json
A package you depend on has a known security hole (CVE-2026-33750). Fix: Update that package to its patched version.
-
Worth fixing GHSA-mh99-v99m-4gvg brace-expansion: DoS via unbounded expansion length causing an out-of-memory process crash
/workdirs/scan-16ab61b3-b464-438d-ad9f-b05b4a899af3/package-lock.json
A package you depend on has a known security hole (CVE-2026-14257). Fix: Update that package to its patched version.
-
Worth fixing GHSA-3c8v-cfp5-9885 Electron: Out-of-bounds read in second-instance IPC on macOS and Linux
/workdirs/scan-16ab61b3-b464-438d-ad9f-b05b4a899af3/package-lock.json
A package you depend on has a known security hole (CVE-2026-34776). Fix: Update that package to its patched version.
-
Worth fixing GHSA-4p4r-m79c-wq3v Electron: HTTP Response Header Injection in custom protocol handlers and webRequest
/workdirs/scan-16ab61b3-b464-438d-ad9f-b05b4a899af3/package-lock.json
A package you depend on has a known security hole (CVE-2026-34767). Fix: Update that package to its patched version.
-
Worth fixing GHSA-532v-xpq5-8h95 Electron: Use-after-free in offscreen child window paint callback
/workdirs/scan-16ab61b3-b464-438d-ad9f-b05b4a899af3/package-lock.json
A package you depend on has a known security hole (CVE-2026-34774). Fix: Update that package to its patched version.
-
Worth fixing GHSA-5rqw-r77c-jp79 Electron: AppleScript injection in app.moveToApplicationsFolder on macOS
/workdirs/scan-16ab61b3-b464-438d-ad9f-b05b4a899af3/package-lock.json
A package you depend on has a known security hole (CVE-2026-34779). Fix: Update that package to its patched version.
-
Worth fixing GHSA-6r2x-8pq8-9489 Electron vulnerable to Heap Buffer Overflow in NativeImage
/workdirs/scan-16ab61b3-b464-438d-ad9f-b05b4a899af3/package-lock.json
A package you depend on has a known security hole (CVE-2024-46993). Fix: Update that package to its patched version.
-
Worth fixing GHSA-77xc-hjv8-ww97 AutoUpdater module fails to validate certain nested components of the bundle
/workdirs/scan-16ab61b3-b464-438d-ad9f-b05b4a899af3/package-lock.json
A package you depend on has a known security hole (CVE-2022-29257). Fix: Update that package to its patched version.
-
Worth fixing GHSA-7m48-wc93-9g85 ASAR Integrity bypass via filetype confusion in electron
/workdirs/scan-16ab61b3-b464-438d-ad9f-b05b4a899af3/package-lock.json
A package you depend on has a known security hole (CVE-2023-44402). Fix: Update that package to its patched version.
-
Worth fixing GHSA-7x97-j373-85x5 Electron vulnerable to out-of-package code execution when launched with arbitrary cwd
/workdirs/scan-16ab61b3-b464-438d-ad9f-b05b4a899af3/package-lock.json
A package you depend on has a known security hole (CVE-2023-39956). Fix: Update that package to its patched version.
-
Worth fixing GHSA-8337-3p73-46f4 Electron: Use-after-free in WebContents fullscreen, pointer-lock, and keyboard-lock permission callbacks
/workdirs/scan-16ab61b3-b464-438d-ad9f-b05b4a899af3/package-lock.json
A package you depend on has a known security hole (CVE-2026-34771). Fix: Update that package to its patched version.
-
Worth fixing GHSA-9w97-2464-8783 Electron: Use-after-free in download save dialog callback
/workdirs/scan-16ab61b3-b464-438d-ad9f-b05b4a899af3/package-lock.json
A package you depend on has a known security hole (CVE-2026-34772). Fix: Update that package to its patched version.
-
Worth fixing GHSA-9wfr-w7mm-pc7f Electron: Renderer command-line switch injection via undocumented commandLineSwitches webPreference
/workdirs/scan-16ab61b3-b464-438d-ad9f-b05b4a899af3/package-lock.json
A package you depend on has a known security hole (CVE-2026-34769). Fix: Update that package to its patched version.
-
Worth fixing GHSA-f3pv-wv63-48x8 Electron: Named window.open targets not scoped to the opener's browsing context
/workdirs/scan-16ab61b3-b464-438d-ad9f-b05b4a899af3/package-lock.json
A package you depend on has a known security hole (CVE-2026-34765). Fix: Update that package to its patched version.
-
Worth fixing GHSA-jjp3-mq3x-295m Electron: Use-after-free in PowerMonitor on Windows and macOS
/workdirs/scan-16ab61b3-b464-438d-ad9f-b05b4a899af3/package-lock.json
A package you depend on has a known security hole (CVE-2026-34770). Fix: Update that package to its patched version.
-
Worth fixing GHSA-mpjm-v997-c4h4 Electron's sandboxed renderers can obtain thumbnails of arbitrary files through the nativeImage API
/workdirs/scan-16ab61b3-b464-438d-ad9f-b05b4a899af3/package-lock.json
A package you depend on has a known security hole (CVE-2021-39184). Fix: Update that package to its patched version.
-
Worth fixing GHSA-mwmh-mq4g-g6gr Electron: Registry key path injection in app.setAsDefaultProtocolClient on Windows
/workdirs/scan-16ab61b3-b464-438d-ad9f-b05b4a899af3/package-lock.json
A package you depend on has a known security hole (CVE-2026-34773). Fix: Update that package to its patched version.
-
Worth fixing GHSA-p2jh-44qj-pf2v Exfiltration of hashed SMB credentials on Windows via file:// redirect
/workdirs/scan-16ab61b3-b464-438d-ad9f-b05b4a899af3/package-lock.json
A package you depend on has a known security hole (CVE-2022-36077). Fix: Update that package to its patched version.
-
Worth fixing GHSA-p7v2-p9m8-qqg7 Electron context isolation bypass via nested unserializable return value
/workdirs/scan-16ab61b3-b464-438d-ad9f-b05b4a899af3/package-lock.json
A package you depend on has a known security hole (CVE-2023-29198). Fix: Update that package to its patched version.
-
Worth fixing GHSA-qqvq-6xgj-jw8g Electron affected by libvpx's heap buffer overflow in vp8 encoding
/workdirs/scan-16ab61b3-b464-438d-ad9f-b05b4a899af3/package-lock.json
A package you depend on has a known security hole (CVE-2023-5217). Fix: Update that package to its patched version.
-
Worth fixing GHSA-r5p7-gp4j-qhrx Electron: Incorrect origin passed to permission request handler for iframe requests
/workdirs/scan-16ab61b3-b464-438d-ad9f-b05b4a899af3/package-lock.json
A package you depend on has a known security hole (CVE-2026-34777). Fix: Update that package to its patched version.