High severity7.5NVD Advisory· Published Aug 17, 2026· Updated Sep 18, 2026
CVE-2026-73646
CVE-2026-73646
Description
PostCSS takes a CSS file and provides an API to analyze and modify its rules by transforming the rules into an Abstract Syntax Tree. Prior to 8.5.18, lib/previous-map.js loadMap() passes attacker-controlled sourceMappingURL values to join(dirname(opts.from), annotation), and loadFile() permits traversed or absolute .map paths, allowing untrusted CSS processed without map: false to disclose sourcesContent from arbitrary reachable .map files through result.map. This issue is fixed in version 8.5.18.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
postcssnpm | < 8.5.18 | 8.5.18 |
Affected products
34- osv-coords33 versionspkg:apk/chainguard/gitlab-rails-ce-19.3pkg:apk/chainguard/nextcloud-server-32pkg:apk/chainguard/pelias-apipkg:apk/wolfi/nextcloud-server-33pkg:apk/wolfi/vitess-23pkg:apk/chainguard/vitess-24pkg:apk/chainguard/authentik-2026.5pkg:apk/chainguard/langfuse-fips-3-workerpkg:apk/wolfi/jitsucom-jitsu-consolepkg:apk/chainguard/arangodb-3.12pkg:apk/chainguard/unleash-fipspkg:apk/chainguard/langfuse-3-workerpkg:apk/chainguard/vitess-23pkg:apk/chainguard/nextcloud-server-31pkg:apk/chainguard/unleashpkg:apk/chainguard/cadence-webpkg:apk/wolfi/langfuse-3-workerpkg:apk/chainguard/nextcloud-server-34pkg:apk/chainguard/gitlab-rails-ce-fips-19.3pkg:apk/chainguard/keep-ui-fipspkg:apk/chainguard/librechatpkg:apk/chainguard/authentik-2026.2pkg:apk/chainguard/jitsucom-jitsu-consolepkg:apk/chainguard/nextcloud-server-33pkg:apk/wolfi/nextcloud-server-32pkg:apk/chainguard/arangodb-3.11pkg:apk/chainguard/homepagepkg:apk/wolfi/vitess-24pkg:apk/chainguard/authentik-fips-2026.5pkg:apk/chainguard/authentik-2025.12pkg:apk/chainguard/keep-uipkg:apk/chainguard/authentik-fips-2026.2pkg:apk/chainguard/semaphore
< 19.3.1-r6+ 32 more
- (no CPE)range: < 19.3.1-r6
- (no CPE)range: < 32.0.13-r2
- (no CPE)range: < 7.8.0-r7
- (no CPE)range: < 33.0.8-r1
- (no CPE)range: < 23.0.5-r6
- (no CPE)range: < 24.0.2-r8
- (no CPE)range: < 2026.5.6-r4
- (no CPE)range: < 3.224.2-r0
- (no CPE)range: < 2.11.0-r30
- (no CPE)range: < 3.12.9.4-r22
- (no CPE)range: < 8.0.3-r4
- (no CPE)range: < 3.224.3-r0
- (no CPE)range: < 23.0.5-r6
- (no CPE)range: < 31.0.14-r6
- (no CPE)range: < 8.0.3-r3
- (no CPE)range: < 4.0.16-r4
- (no CPE)range: < 3.224.3-r0
- (no CPE)range: < 34.0.2-r2
- (no CPE)range: < 19.3.1-r3
- (no CPE)range: < 0.54.2-r4
- (no CPE)range: < 0.8.7-r5
- (no CPE)range: < 2026.2.6-r9
- (no CPE)range: < 2.11.0-r30
- (no CPE)range: < 33.0.8-r1
- (no CPE)range: < 32.0.13-r2
- (no CPE)range: < 3.11.14.5-r1
- (no CPE)range: < 1.13.2-r7
- (no CPE)range: < 24.0.2-r8
- (no CPE)range: < 2026.5.6-r3
- (no CPE)range: < 2025.12.6-r6
- (no CPE)range: < 0.54.2-r2
- (no CPE)range: < 2026.2.6-r5
- (no CPE)range: < 2.18.29-r2
Patches
Vulnerability mechanics
References
4News mentions
0No linked articles in our index yet.