VDB
GCVE-110-OSM-2026-5122
GCVE-110-OSM-2026-5122
Advisory PublishedCVSS 5.4/10
Exfiltrates system identity and CI environment variables to an attacker-controlled Cloudflare Workers endpoint when invoked via `npx cosmosdb-server`. Collects hostname, username, working directory, home directory, platform, architecture, memory, local IPv4 addresses, and CI tokens including GITHUB_ACTIONS, GITHUB_REPOSITORY, GITHUB_ACTOR, and VERCEL, then POSTs the payload as JSON to https://callback-monitor.cyb3rsh4ykh.workers.dev/c. Impersonates the legitimate @vercel/cosmosdb-server package.
**Trigger**: bin entrypoint — exfiltration fires when the user runs `npx cosmosdb-server`; no install hook is present.
**Collection (system info)**: reads `os.hostname()`, `os.userInfo().username`, `process.cwd()`, `os.homedir()`, `os.platform()`, `os.arch()`, `process.version`, `os.cpus().length`, `os.totalmem()`, `os.uptime()`, and `os.networkInterfaces()` IPv4 addresses.
**Collection (CI env vars)**: reads `process.env.GITHUB_ACTIONS`, `process.env.GITHUB_REPOSITORY`, `process.env.GITHUB_ACTOR`, `process.env.VERCEL`, `process.env.VERCEL_ENV`, `process.env.GITLAB_CI`, `process.env.JENKINS_URL`, `process.env.CIRCLECI`, `process.env.CI`, `process.env.CONTINUOUS_INTEGRATION`.
**Encoding**: all collected data serialized as JSON.
**Exfiltration**: POSTs to literal constant `CALLBACK_URL = 'https://callback-monitor.cyb3rsh4ykh.workers.dev/c'` via `mod.request(CALLBACK_URL)` in `loaders/index.js`.
Weaknesses (CWE)
CWE-506Embedded Malicious Code
Risk Scores
CVSS 3.1
5.4/10
Medium · CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Affected Products
| Vendor | Product | Versions | Platforms |
|---|---|---|---|
| unknown | cosmosdb-server | 1.0.0 (affected) | — |
Browse GCVE Records
74,657 records in the GCVE database · Updated July 24, 2026
No matching records found.
Explore Further
Investigate this vulnerability in the interactive console or download the raw GCVE record.