gitsafehub
github.com/kirodotdev/kiro ↗

kirodotdev/kiro

scanned 2026-07-18 · git e8daa05
2 of 6 checks flagged a security issue
🔴 Needs attention
6 checks ran. Start with known oss vulnerabilities below.

Informational scan, not a security audit. How this is computed.

Leaked secretsVulnerable dependencies7Known OSS vulnerabilities23Risky code patternsMalicious dependenciesProject health6

Security checks

Leaked secrets — Gitleaks none found ✓

API keys, passwords or tokens committed into the repo.

Nothing found by this check. ✓

via Gitleaks v8.21.2 · MIT

Vulnerable dependencies — Trivy 7 found · 1 serious

Packages you depend on that have known security holes (CVEs).

  • Serious CVE-2026-25896 fast-xml-parser: fast-xml-parser: Cross-Site Scripting (XSS) due to improper DOCTYPE entity handling
    scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-25896). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-25128 fast-xml-parser: fast-xml-parser has RangeError DoS Numeric Entities Bug
    scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-25128). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-26278 fast-xml-parser: fast-xml-parser: Denial of Service via unlimited XML entity expansion
    scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-26278). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-33036 fast-xml-parser: fast-xml-parser: Denial of Service via XML entity expansion bypass
    scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-33036). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-33349 fast-xml-parser: fast-xml-parser: Denial of Service via unbounded entity expansion due to incorrect configuration limit handling
    scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-33349). Fix: Update that package to its patched version.
  • Worth fixing CVE-2026-41650 fast-xml-parser: fast-xml-parser: XML injection via improper escaping of comment and CDATA sequences
    scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-41650). Fix: Update that package to its patched version.
  • Minor CVE-2026-27942 fast-xml-parser: fast-xml-parser: Stack overflow leads to Denial of Service
    scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-27942). Fix: Update that package to its patched version.

via Trivy v0.70.0 · Apache-2.0

Known OSS vulnerabilities — OSV-Scanner 23 found · 2 serious

Your dependencies cross-checked against the OSV vulnerability database.

  • Serious GHSA-m7jm-9gc2-mpf2 fast-xml-parser has an entity encoding bypass via regex injection in DOCTYPE entity names
    /workdirs/scan-0897b480-3317-4e5c-a4cf-4ef2c00ad9a5/scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-25896). Fix: Update that package to its patched version.
  • Serious GHSA-2w6w-674q-4c4q Handlebars.js has JavaScript Injection via AST Type Confusion
    /workdirs/scan-0897b480-3317-4e5c-a4cf-4ef2c00ad9a5/scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-33937). Fix: Update that package to its patched version.
  • Worth fixing GHSA-f886-m6hf-6m8v brace-expansion: Zero-step sequence causes process hang and memory exhaustion
    /workdirs/scan-0897b480-3317-4e5c-a4cf-4ef2c00ad9a5/scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-33750). Fix: Update that package to its patched version.
  • Worth fixing GHSA-37qj-frw5-hhjh fast-xml-parser has RangeError DoS Numeric Entities Bug
    /workdirs/scan-0897b480-3317-4e5c-a4cf-4ef2c00ad9a5/scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-25128). Fix: Update that package to its patched version.
  • Worth fixing GHSA-8gc5-j5rx-235r fast-xml-parser affected by numeric entity expansion bypassing all entity expansion limits (incomplete fix for CVE-2026-26278)
    /workdirs/scan-0897b480-3317-4e5c-a4cf-4ef2c00ad9a5/scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-33036). Fix: Update that package to its patched version.
  • Worth fixing GHSA-gh4j-gqv2-49f6 fast-xml-parser XMLBuilder: XML Comment and CDATA Injection via Unescaped Delimiters
    /workdirs/scan-0897b480-3317-4e5c-a4cf-4ef2c00ad9a5/scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-41650). Fix: Update that package to its patched version.
  • Worth fixing GHSA-jmr7-xgp7-cmfj fast-xml-parser affected by DoS through entity expansion in DOCTYPE (no expansion limit)
    /workdirs/scan-0897b480-3317-4e5c-a4cf-4ef2c00ad9a5/scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-26278). Fix: Update that package to its patched version.
  • Worth fixing GHSA-jp2q-39xq-3w4g Entity Expansion Limits Bypassed When Set to Zero Due to JavaScript Falsy Evaluation in fast-xml-parser
    /workdirs/scan-0897b480-3317-4e5c-a4cf-4ef2c00ad9a5/scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-33349). Fix: Update that package to its patched version.
  • Worth fixing GHSA-2qvq-rjwj-gvw9 Handlebars.js has Prototype Pollution Leading to XSS through Partial Template Injection
    /workdirs/scan-0897b480-3317-4e5c-a4cf-4ef2c00ad9a5/scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-33916). Fix: Update that package to its patched version.
  • Worth fixing GHSA-3mfm-83xf-c92r Handlebars.js has JavaScript Injection via AST Type Confusion by tampering @partial-block
    /workdirs/scan-0897b480-3317-4e5c-a4cf-4ef2c00ad9a5/scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-33938). Fix: Update that package to its patched version.
  • Worth fixing GHSA-7rx3-28cr-v5wh Handlebars.js has a Prototype Method Access Control Gap via Missing __lookupSetter__ Blocklist Entry
    /workdirs/scan-0897b480-3317-4e5c-a4cf-4ef2c00ad9a5/scripts/package-lock.json
    A package you depend on has a known security hole. Fix: Update that package to its patched version.
  • Worth fixing GHSA-9cx6-37pm-9jff Handlebars.js has Denial of Service via Malformed Decorator Syntax in Template Compilation
    /workdirs/scan-0897b480-3317-4e5c-a4cf-4ef2c00ad9a5/scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-33939). Fix: Update that package to its patched version.
  • Worth fixing GHSA-xhpv-hc6g-r9c6 Handlebars.js has JavaScript Injection via AST Type Confusion when passing an object as dynamic partial
    /workdirs/scan-0897b480-3317-4e5c-a4cf-4ef2c00ad9a5/scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-33940). Fix: Update that package to its patched version.
  • Worth fixing GHSA-xjpj-3mr7-gcpf Handlebars.js has JavaScript Injection in CLI Precompiler via Unescaped Names and Options
    /workdirs/scan-0897b480-3317-4e5c-a4cf-4ef2c00ad9a5/scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-33941). Fix: Update that package to its patched version.
  • Worth fixing GHSA-h67p-54hq-rp68 JS-YAML: Quadratic-complexity DoS in merge key handling via repeated aliases
    /workdirs/scan-0897b480-3317-4e5c-a4cf-4ef2c00ad9a5/scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-53550). Fix: Update that package to its patched version.
  • Worth fixing GHSA-23c5-xmqv-rm74 minimatch ReDoS: nested *() extglobs generate catastrophically backtracking regular expressions
    /workdirs/scan-0897b480-3317-4e5c-a4cf-4ef2c00ad9a5/scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-27904). Fix: Update that package to its patched version.
  • Worth fixing GHSA-3ppc-4f35-3m26 minimatch has a ReDoS via repeated wildcards with non-matching literal in pattern
    /workdirs/scan-0897b480-3317-4e5c-a4cf-4ef2c00ad9a5/scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-26996). Fix: Update that package to its patched version.
  • Worth fixing GHSA-7r86-cg39-jmmj minimatch has ReDoS: matchOne() combinatorial backtracking via multiple non-adjacent GLOBSTAR segments
    /workdirs/scan-0897b480-3317-4e5c-a4cf-4ef2c00ad9a5/scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-27903). Fix: Update that package to its patched version.
  • Worth fixing GHSA-3v7f-55p6-f55p Picomatch: Method Injection in POSIX Character Classes causes incorrect Glob Matching
    /workdirs/scan-0897b480-3317-4e5c-a4cf-4ef2c00ad9a5/scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-33672). Fix: Update that package to its patched version.
  • Worth fixing GHSA-c2c7-rcm5-vvqj Picomatch has a ReDoS vulnerability via extglob quantifiers
    /workdirs/scan-0897b480-3317-4e5c-a4cf-4ef2c00ad9a5/scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-33671). Fix: Update that package to its patched version.
  • Minor GHSA-4x5r-pxfx-6jf8 @babel/core: Arbitrary File Read via sourceMappingURL Comment
    /workdirs/scan-0897b480-3317-4e5c-a4cf-4ef2c00ad9a5/scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-49356). Fix: Update that package to its patched version.
  • Minor GHSA-fj3w-jwp8-x2g3 fast-xml-parser has stack overflow in XMLBuilder with preserveOrder
    /workdirs/scan-0897b480-3317-4e5c-a4cf-4ef2c00ad9a5/scripts/package-lock.json
    A package you depend on has a known security hole (CVE-2026-27942). Fix: Update that package to its patched version.
  • Minor GHSA-442j-39wm-28r2 Handlebars.js has a Property Access Validation Bypass in container.lookup
    /workdirs/scan-0897b480-3317-4e5c-a4cf-4ef2c00ad9a5/scripts/package-lock.json
    A package you depend on has a known security hole. Fix: Update that package to its patched version.

via OSV-Scanner v1.9.2 · Apache-2.0

Risky code patterns — Semgrep none found ✓

Code that can be exploited: injection, hardcoded credentials and similar.

Nothing found by this check. ✓

via Semgrep v1.147.0 · LGPL-2.1

Malicious dependencies — Guarddog none found ✓

Packages that look intentionally malicious: typosquats, sneaky install scripts.

Nothing found by this check. ✓

via Guarddog v2.10.0 · Apache-2.0

Project health

A signal about how the project is maintained — not a vulnerability in your code. It doesn’t affect the verdict above.

Project health — OpenSSF Scorecard 6 notes

Maintenance & supply-chain hygiene. A signal about the project, not a vulnerability in your code.

  • Minor scorecard-overall OpenSSF Scorecard overall: 6.4/10
    A project-health signal (maintenance / supply-chain hygiene), not a vulnerability in your code.
  • Minor scorecard-CII-Best-Practices CII-Best-Practices scored 0: no effort to earn an OpenSSF best practices badge detected
    A project-health signal (maintenance / supply-chain hygiene), not a vulnerability in your code.
  • Minor scorecard-Dependency-Update-Tool Dependency-Update-Tool scored 0: no update tool detected
    A project-health signal (maintenance / supply-chain hygiene), not a vulnerability in your code.
  • Minor scorecard-Fuzzing Fuzzing scored 0: project is not fuzzed
    A project-health signal (maintenance / supply-chain hygiene), not a vulnerability in your code.
  • Minor scorecard-License License scored 0: license file not detected
    A project-health signal (maintenance / supply-chain hygiene), not a vulnerability in your code.
  • Minor scorecard-Pinned-Dependencies Pinned-Dependencies scored 0: dependency not pinned by hash detected -- score normalized to 0
    A project-health signal (maintenance / supply-chain hygiene), not a vulnerability in your code.

via OpenSSF Scorecard v5.5.0 · Apache-2.0

About these results. Six open-source checks ran in parallel; every finding is tagged with the tool that produced it. The verdict follows a published rule. False positives and false negatives are normal — a clean scan does not mean the code is secure, and a red verdict does not mean the project is compromised.