Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

CVE-2026-46421— Supply chain compromise via malicious package versions (@cap-js/sqlite, @cap-js/postgres, @cap-js/db-service)

AI Predicted 9.8 Difficulty: Easy EPSS 0.38% · P31

Affected Version Matrix 3

VendorProductVersion RangeStatus
@cap-js/db-service@cap-js/db-service= 2.10.1affected
cap-js@cap-js/postgres= 2.2.2affected
cap-js@cap-js/sqlite= 2.2.2affected
Get alerts for future matching vulnerabilitiesLog in to subscribe

I. Basic Information for CVE-2026-46421

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
Supply chain compromise via malicious package versions (@cap-js/sqlite, @cap-js/postgres, @cap-js/db-service)
Source: CVE Program / CVE List V5
Vulnerability Description
The SAP Cloud Application Programming Model is a tool for building enterprise-grade cloud applications, and cap-js/cds-dbs is the monorepo for SQL database services for that tool. On April 29, 2026, compromised versions of `@cap-js/sqlite@2.2.2`, `@cap-js/postgres@2.2.2`, and `@cap-js/db-service@2.10.1` were published. The malicious packages harvested credentials and attempted self-propagation. If a compromised version was installed, all credentials accessible on that machine (npm tokens, cloud provider credentials, SSH keys, GitHub PATs) should be considered compromised. User should upgrade to `@cap-js/sqlite` >= 2.4.0, `@cap-js/postgres` >= 2.3.0, `@cap-js/db-service` >= 2.11.0. If a compromised version was ever installed, rotate all affected credentials. No known workarounds are available.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Source: CVE Program / CVE List V5
Vulnerability Type
内嵌的恶意代码
Source: CVE Program / CVE List V5
Vulnerability Title
SAP Cloud Application Programming Model @cap-js/db-service 处理逻辑错误漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
SAP Cloud Application Programming Model @cap-js/db-service是SAP Cloud Application Programming Model公司的一个基础数据库服务,为所有支持的数据库提供统一的核心架构层。 SAP Cloud Application Programming Model @cap-js/db-service存在处理逻辑错误漏洞,该漏洞源于恶意软件包植入,可能导致凭据被窃取和传播。以下产品及版本受到影响:@cap-js/sqlite 2
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

VendorProductAffected VersionsCPESubscribe
cap-js@cap-js/sqlite = 2.2.2 -
cap-js@cap-js/postgres = 2.2.2 -
@cap-js/db-service@cap-js/db-service = 2.10.1 -

II. Public POCs for CVE-2026-46421

#POC DescriptionSource LinkShenlong Link
AI-Generated POCPremium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2026-46421

登录查看更多情报信息。

Vendor Advisories for CVE-2026-46421 (2)

Vendor Pages for CVE-2026-46421 (1)

IV. Related Vulnerabilities

V. Comments for CVE-2026-46421

No comments yet


Leave a comment