[High] CVE-2026-58043: node@22.23.1 (fix: 22.23.2, 24.18.1, 26.5.1) ((nvd.nist.gov/redacted)
[High] GHSA-mh99-v99m-4gvg: brace-expansion@5.0.7 (fix: 5.0.8) (https://github.com/advisories/GHSA-mh99-v99m-4gvg)
[High] GHSA-mwp4-54f8-5fhr: ip-address@10.2.0 (fix: 10.3.1) (https://github.com/advisories/GHSA-mwp4-54f8-5fhr)
[High] GHSA-rgw5-rvv9-x895: brace-expansion@5.0.7 (fix: 5.0.9) (https://github.com/advisories/GHSA-rgw5-rvv9-x895)
[Low] CVE-2026-56847: node@22.23.1 (fix: 22.23.2, 24.18.1, 26.5.1) ((nvd.nist.gov/redacted)
[Low] CVE-2026-58039: node@22.23.1 (fix: 22.23.2, 24.18.1, 26.5.1) ((nvd.nist.gov/redacted)
[Medium] CVE-2025-60876: busybox-binsh@1.37.0-r31 ((nvd.nist.gov/redacted)
[Medium] CVE-2025-60876: busybox@1.37.0-r31 ((nvd.nist.gov/redacted)
[Medium] CVE-2025-60876: ssl_client@1.37.0-r31 ((nvd.nist.gov/redacted)
[Medium] CVE-2026-56850: node@22.23.1 (fix: 22.23.2, 24.18.1, 26.5.1) ((nvd.nist.gov/redacted)
[Medium] CVE-2026-58040: node@22.23.1 (fix: 22.23.2, 24.18.1, 26.5.1) ((nvd.nist.gov/redacted)
[Medium] CVE-2026-58055: nghttp2-libs@1.69.0-r0 ((nvd.nist.gov/redacted)
[Medium] GHSA-22jq-vg5j-6vgg: ip-address@10.2.0 (fix: 10.2.1) (https://github.com/advisories/GHSA-22jq-vg5j-6vgg)
[Medium] GHSA-4xrf-jv44-h6hh: ip-address@10.2.0 (fix: 10.2.2) (https://github.com/advisories/GHSA-4xrf-jv44-h6hh)
[Medium] GHSA-8988-4f7v-96qf: `@opentelemetry/core`@1.30.1 (fix: 2.8.0) (https://github.com/advisories/GHSA-8988-4f7v-96qf)
[Medium] GHSA-8xcm-r25x-g524: undici@6.27.0 (fix: 6.28.0) (https://github.com/advisories/GHSA-8xcm-r25x-g524)
[Medium] GHSA-m8rv-5g2x-5cg5: undici@6.27.0 (fix: 6.28.0) (https://github.com/advisories/GHSA-m8rv-5g2x-5cg5)
[Medium] GHSA-r292-9mhp-454m: tar@7.5.19 (fix: 7.5.21) (https://github.com/advisories/GHSA-r292-9mhp-454m)
[Medium] GHSA-v3r7-h72x-cjcm: undici@6.27.0 (fix: 6.28.0) (https://github.com/advisories/GHSA-v3r7-h72x-cjcm)
Summary
Image:
ghcr.io/github/gh-aw-firewall/api-proxy:0.27.44Pinned reference:
ghcr.io/github/gh-aw-firewall/api-proxy:0.27.44@sha256:b50fbadba138f6e9aba94aca09711335c489bb3b15861220cb66f6092e042dc7Vulnerabilities
19 unique vulnerability findings (severity, ID, package@version, fix, reference)
Licenses
35 license policy violations
Remediation
node@22.23.1) to22.23.2/24.18.1/26.5.1to resolve CVE-2026-58043 (High), CVE-2026-56847/58039 (Low), CVE-2026-56850/58040 (Medium).brace-expansionto5.0.9(resolves both GHSA-mh99-v99m-4gvg and GHSA-rgw5-rvv9-x895).ip-addressto10.3.1(resolves GHSA-mwp4-54f8-5fhr High, plus GHSA-22jq-vg5j-6vgg / GHSA-4xrf-jv44-h6hh Medium).undicito6.28.0(resolves GHSA-8xcm-r25x-g524, GHSA-m8rv-5g2x-5cg5, GHSA-v3r7-h72x-cjcm).tarto7.5.21(GHSA-r292-9mhp-454m) and@opentelemetry/coreto2.8.0(GHSA-8988-4f7v-96qf).busybox/busybox-binsh/ssl_client@1.37.0-r31(CVE-2025-60876) ornghttp2-libs@1.69.0-r0(CVE-2026-58055); monitor upstream Alpine advisories.