Search CVE reports


Toggle filters

1 – 10 of 78 results


CVE-2026-56865

Medium priority
Needs evaluation

A malicious GOPROXY was previously capable of forging up to two sumdb tiles that allow for a requested module to bypass the GOSUMDB check and persist attacker-controlled module content to a local Go module cache. This...

16 affected packages

golang, golang-1.6, golang-1.8, golang-1.9, golang-1.10...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang Not in release Not in release Not in release
golang-1.6 Not in release Not in release Not in release
golang-1.8 Not in release Not in release Not in release Needs evaluation
golang-1.9 Not in release Not in release Not in release Needs evaluation
golang-1.10 Not in release Not in release Not in release Needs evaluation
golang-1.13 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.14 Not in release Not in release Not in release Needs evaluation
golang-1.16 Not in release Not in release Not in release Needs evaluation Needs evaluation
golang-1.17 Not in release Not in release Needs evaluation
golang-1.18 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.20 Not in release Not in release Needs evaluation Needs evaluation
golang-1.21 Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.22 Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.23 Needs evaluation Needs evaluation Needs evaluation
golang-1.24 Needs evaluation Needs evaluation Needs evaluation
golang-1.25 Needs evaluation Not in release Not in release
Show all 16 packages Show less packages

CVE-2026-56864

Medium priority
Needs evaluation

A malicious GOSUMDB was capable of serving arbitrary module content not contained within the transparency log. This attack allows for a coordinating GOPROXY and GOSUMDB to serve a client malicious module content that cannot be...

16 affected packages

golang, golang-1.6, golang-1.8, golang-1.9, golang-1.10...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang Not in release Not in release Not in release
golang-1.6 Not in release Not in release Not in release
golang-1.8 Not in release Not in release Not in release Needs evaluation
golang-1.9 Not in release Not in release Not in release Needs evaluation
golang-1.10 Not in release Not in release Not in release Needs evaluation
golang-1.13 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.14 Not in release Not in release Not in release Needs evaluation
golang-1.16 Not in release Not in release Not in release Needs evaluation Needs evaluation
golang-1.17 Not in release Not in release Needs evaluation
golang-1.18 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.20 Not in release Not in release Needs evaluation Needs evaluation
golang-1.21 Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.22 Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.23 Needs evaluation Needs evaluation Needs evaluation
golang-1.24 Needs evaluation Needs evaluation Needs evaluation
golang-1.25 Needs evaluation Not in release Not in release
Show all 16 packages Show less packages

CVE-2026-56862

Medium priority
Needs evaluation

Handshake messages, such as KeyUpdate, are always considered as state-advancing, regardless of whether a handshake has been completed or not. As a result, a malicious client can keep sending KeyUpdate messages to force the server...

16 affected packages

golang, golang-1.6, golang-1.8, golang-1.9, golang-1.10...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang Not in release Not in release Not in release
golang-1.6 Not in release Not in release Not in release
golang-1.8 Not in release Not in release Not in release Needs evaluation
golang-1.9 Not in release Not in release Not in release Needs evaluation
golang-1.10 Not in release Not in release Not in release Needs evaluation
golang-1.13 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.14 Not in release Not in release Not in release Needs evaluation
golang-1.16 Not in release Not in release Not in release Needs evaluation Needs evaluation
golang-1.17 Not in release Not in release Needs evaluation
golang-1.18 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.20 Not in release Not in release Needs evaluation Needs evaluation
golang-1.21 Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.22 Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.23 Needs evaluation Needs evaluation Needs evaluation
golang-1.24 Needs evaluation Needs evaluation Needs evaluation
golang-1.25 Needs evaluation Not in release Not in release
Show all 16 packages Show less packages

CVE-2026-56860

Medium priority
Needs evaluation

Previously, resolving relative paths containing parent directory ('..') segments performed string conversions and buffer rewrites on each step, resulting in quadratic time complexity and high memory allocation overhead. Now, path...

16 affected packages

golang, golang-1.6, golang-1.8, golang-1.9, golang-1.10...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang Not in release Not in release Not in release
golang-1.6 Not in release Not in release Not in release
golang-1.8 Not in release Not in release Not in release Needs evaluation
golang-1.9 Not in release Not in release Not in release Needs evaluation
golang-1.10 Not in release Not in release Not in release Needs evaluation
golang-1.13 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.14 Not in release Not in release Not in release Needs evaluation
golang-1.16 Not in release Not in release Not in release Needs evaluation Needs evaluation
golang-1.17 Not in release Not in release Needs evaluation
golang-1.18 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.20 Not in release Not in release Needs evaluation Needs evaluation
golang-1.21 Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.22 Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.23 Needs evaluation Needs evaluation Needs evaluation
golang-1.24 Needs evaluation Needs evaluation Needs evaluation
golang-1.25 Needs evaluation Not in release Not in release
Show all 16 packages Show less packages

CVE-2026-56859

Medium priority
Needs evaluation

Previously, DecodeElement would reset the depth counter causing it to never fire; this could lead to stack exhaustion.

16 affected packages

golang, golang-1.6, golang-1.8, golang-1.9, golang-1.10...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang Not in release Not in release Not in release
golang-1.6 Not in release Not in release Not in release
golang-1.8 Not in release Not in release Not in release Needs evaluation
golang-1.9 Not in release Not in release Not in release Needs evaluation
golang-1.10 Not in release Not in release Not in release Needs evaluation
golang-1.13 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.14 Not in release Not in release Not in release Needs evaluation
golang-1.16 Not in release Not in release Not in release Needs evaluation Needs evaluation
golang-1.17 Not in release Not in release Needs evaluation
golang-1.18 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.20 Not in release Not in release Needs evaluation Needs evaluation
golang-1.21 Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.22 Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.23 Needs evaluation Needs evaluation Needs evaluation
golang-1.24 Needs evaluation Needs evaluation Needs evaluation
golang-1.25 Needs evaluation Not in release Not in release
Show all 16 packages Show less packages

CVE-2026-56858

Medium priority
Needs evaluation

Previously, pathological inputs could close an unescaped '/' early, allowing for attack-controlled data to inject arbitrary content, potentially leading to XSS.

16 affected packages

golang, golang-1.6, golang-1.8, golang-1.9, golang-1.10...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang Not in release Not in release Not in release
golang-1.6 Not in release Not in release Not in release
golang-1.8 Not in release Not in release Not in release Needs evaluation
golang-1.9 Not in release Not in release Not in release Needs evaluation
golang-1.10 Not in release Not in release Not in release Needs evaluation
golang-1.13 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.14 Not in release Not in release Not in release Needs evaluation
golang-1.16 Not in release Not in release Not in release Needs evaluation Needs evaluation
golang-1.17 Not in release Not in release Needs evaluation
golang-1.18 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.20 Not in release Not in release Needs evaluation Needs evaluation
golang-1.21 Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.22 Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.23 Needs evaluation Needs evaluation Needs evaluation
golang-1.24 Needs evaluation Needs evaluation Needs evaluation
golang-1.25 Needs evaluation Not in release Not in release
Show all 16 packages Show less packages

CVE-2026-56853

Medium priority
Needs evaluation

When a server is configured to support unencrypted HTTP/2, it reads a few bytes from each new connection to see if they contain the HTTP/2 client preface. ReadHeaderTimeout is unexpectedly not being applied when doing this.

16 affected packages

golang, golang-1.6, golang-1.8, golang-1.9, golang-1.10...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang Not in release Not in release Not in release
golang-1.6 Not in release Not in release Not in release
golang-1.8 Not in release Not in release Not in release Needs evaluation
golang-1.9 Not in release Not in release Not in release Needs evaluation
golang-1.10 Not in release Not in release Not in release Needs evaluation
golang-1.13 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.14 Not in release Not in release Not in release Needs evaluation
golang-1.16 Not in release Not in release Not in release Needs evaluation Needs evaluation
golang-1.17 Not in release Not in release Needs evaluation
golang-1.18 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.20 Not in release Not in release Needs evaluation Needs evaluation
golang-1.21 Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.22 Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.23 Needs evaluation Needs evaluation Needs evaluation
golang-1.24 Needs evaluation Needs evaluation Needs evaluation
golang-1.25 Needs evaluation Not in release Not in release
Show all 16 packages Show less packages

CVE-2026-33818

Medium priority
Needs evaluation

Enforce a recursion limit in Unmarshal to prevent stack exhaustion when parsing deeply-nested, recursive structures.

16 affected packages

golang, golang-1.6, golang-1.8, golang-1.9, golang-1.10...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang Not in release Not in release Not in release
golang-1.6 Not in release Not in release Not in release
golang-1.8 Not in release Not in release Not in release Needs evaluation
golang-1.9 Not in release Not in release Not in release Needs evaluation
golang-1.10 Not in release Not in release Not in release Needs evaluation
golang-1.13 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.14 Not in release Not in release Not in release Needs evaluation
golang-1.16 Not in release Not in release Not in release Needs evaluation Needs evaluation
golang-1.17 Not in release Not in release Needs evaluation
golang-1.18 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.20 Not in release Not in release Needs evaluation Needs evaluation
golang-1.21 Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.22 Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.23 Needs evaluation Needs evaluation Needs evaluation
golang-1.24 Needs evaluation Needs evaluation Needs evaluation
golang-1.25 Needs evaluation Not in release Not in release
Show all 16 packages Show less packages

CVE-2026-42505

Medium priority
Needs evaluation

Handshakes which used Encrypted Client Hello could be de-anonymized by a passive network observer due to a disclosure of pre-shared key identities in the unencrypted client hello.

16 affected packages

golang, golang-1.6, golang-1.8, golang-1.9, golang-1.10...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang Not in release Not in release Not in release
golang-1.6 Not in release Not in release Not in release
golang-1.8 Not in release Not in release Not in release Needs evaluation
golang-1.9 Not in release Not in release Not in release Needs evaluation
golang-1.10 Not in release Not in release Not in release Needs evaluation
golang-1.13 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.14 Not in release Not in release Not in release Needs evaluation
golang-1.16 Not in release Not in release Not in release Needs evaluation Needs evaluation
golang-1.17 Not in release Not in release Needs evaluation
golang-1.18 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.20 Not in release Not in release Needs evaluation Needs evaluation
golang-1.21 Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.22 Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.23 Needs evaluation Needs evaluation Needs evaluation
golang-1.24 Needs evaluation Needs evaluation Needs evaluation
golang-1.25 Needs evaluation Not in release Not in release
Show all 16 packages Show less packages

CVE-2026-39822

Medium priority
Needs evaluation

On Unix systems, opening a file in an os.Root improperly follows symlinks to locations outside of the Root when the final path component of the a path is a symbolic link and the path ends in /. For example, 'root.Open("symlink/")'...

16 affected packages

golang, golang-1.6, golang-1.8, golang-1.9, golang-1.10...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang Not in release Not in release Not in release
golang-1.6 Not in release Not in release Not in release
golang-1.8 Not in release Not in release Not in release Needs evaluation
golang-1.9 Not in release Not in release Not in release Needs evaluation
golang-1.10 Not in release Not in release Not in release Needs evaluation
golang-1.13 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.14 Not in release Not in release Not in release Needs evaluation
golang-1.16 Not in release Not in release Not in release Needs evaluation Needs evaluation
golang-1.17 Not in release Not in release Needs evaluation
golang-1.18 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.20 Not in release Not in release Needs evaluation Needs evaluation
golang-1.21 Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.22 Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.23 Needs evaluation Needs evaluation Needs evaluation
golang-1.24 Needs evaluation Needs evaluation Needs evaluation
golang-1.25 Needs evaluation Not in release Not in release
Show all 16 packages Show less packages