{"id":"CVE-2026-46421","aliases":[],"url":"https://o3.security/vulnerability/CVE-2026-46421","summary":" Supply chain compromise via malicious package versions (@cap-js/sqlite,  @cap-js/postgres, @cap-js/db-service)","details":"## Impact\n\nOn April 29, 2026, compromised versions of `@cap-js/sqlite@2.2.2`, `@cap-js/postgres@2.2.2`, and `@cap-js/db-service@2.10.1` were published.\nThe malicious packages harvested credentials and attempted self-propagation.\nIf a compromised version was installed, all credentials accessible on that machine (npm tokens, cloud provider credentials, SSH keys, GitHub PATs) should be considered compromised.\n\n## Patches\n\nUpgrade to `@cap-js/sqlite` >= 2.4.0, `@cap-js/postgres` >= 2.3.0, `@cap-js/db-service` >= 2.11.0.\nIf a compromised version was ever installed, rotate all affected credentials.\n\n## Workarounds\n\nNo workarounds.","published":"2026-05-20T15:33:04Z","modified":"2026-05-20T15:48:07.572904661Z","cvss":null,"epss":{"score":0.00384,"percentile":0.31415,"asOf":"2026-08-13"},"cisaKev":null,"exploitsKnown":0,"affectedPackages":[{"ecosystem":"npm","name":"@cap-js/sqlite","fixedVersion":"2.3.0"},{"ecosystem":"npm","name":"@cap-js/postgres","fixedVersion":"2.3.0"},{"ecosystem":"npm","name":"@cap-js/db-service","fixedVersion":"2.11.0"}],"fix":null,"references":[{"type":"WEB","url":"https://github.com/cap-js/cds-dbs/security/advisories/GHSA-pvw4-cvr4-97p8"},{"type":"PACKAGE","url":"https://github.com/cap-js/cds-dbs"},{"type":"WEB","url":"https://me.sap.com/notes/3747787"},{"type":"WEB","url":"https://www.sap.com/documents/2026/05/8203a8b9-4d7f-0010-bca6-c68f7e60039b.html"},{"type":"WEB","url":"https://www.stepsecurity.io/blog/a-mini-shai-hulud-has-appeared"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-05-20T15:48:07.572904661Z"}}