Search CVE reports


Toggle filters

21 – 30 of 92 results


CVE-2026-56860

Medium priority
Needs evaluation

Previously, resolving relative paths containing parent directory ('..') segments performed string conversions and buffer rewrites on each step, resulting in quadratic time complexity and high memory allocation overhead. Now, path...

16 affected packages

golang, golang-1.6, golang-1.8, golang-1.9, golang-1.10...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang Not in release Not in release Not in release — —
golang-1.6 Not in release Not in release Not in release — —
golang-1.8 Not in release Not in release Not in release — Needs evaluation
golang-1.9 Not in release Not in release Not in release — Needs evaluation
golang-1.10 Not in release Not in release Not in release — Needs evaluation
golang-1.13 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.14 Not in release Not in release Not in release Needs evaluation —
golang-1.16 Not in release Not in release Not in release Needs evaluation Needs evaluation
golang-1.17 Not in release Not in release Needs evaluation — —
golang-1.18 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.20 Not in release Not in release Needs evaluation Needs evaluation —
golang-1.21 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.22 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.23 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.24 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.25 Needs evaluation Not in release Not in release — —
Show all 16 packages Show less packages

CVE-2026-56859

Medium priority
Needs evaluation

Previously, DecodeElement would reset the depth counter causing it to never fire; this could lead to stack exhaustion.

16 affected packages

golang, golang-1.6, golang-1.8, golang-1.9, golang-1.10...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang Not in release Not in release Not in release — —
golang-1.6 Not in release Not in release Not in release — —
golang-1.8 Not in release Not in release Not in release — Needs evaluation
golang-1.9 Not in release Not in release Not in release — Needs evaluation
golang-1.10 Not in release Not in release Not in release — Needs evaluation
golang-1.13 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.14 Not in release Not in release Not in release Needs evaluation —
golang-1.16 Not in release Not in release Not in release Needs evaluation Needs evaluation
golang-1.17 Not in release Not in release Needs evaluation — —
golang-1.18 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.20 Not in release Not in release Needs evaluation Needs evaluation —
golang-1.21 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.22 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.23 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.24 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.25 Needs evaluation Not in release Not in release — —
Show all 16 packages Show less packages

CVE-2026-56858

Medium priority
Needs evaluation

Previously, pathological inputs could close an unescaped '/' early, allowing for attack-controlled data to inject arbitrary content, potentially leading to XSS.

16 affected packages

golang, golang-1.6, golang-1.8, golang-1.9, golang-1.10...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang Not in release Not in release Not in release — —
golang-1.6 Not in release Not in release Not in release — —
golang-1.8 Not in release Not in release Not in release — Needs evaluation
golang-1.9 Not in release Not in release Not in release — Needs evaluation
golang-1.10 Not in release Not in release Not in release — Needs evaluation
golang-1.13 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.14 Not in release Not in release Not in release Needs evaluation —
golang-1.16 Not in release Not in release Not in release Needs evaluation Needs evaluation
golang-1.17 Not in release Not in release Needs evaluation — —
golang-1.18 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.20 Not in release Not in release Needs evaluation Needs evaluation —
golang-1.21 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.22 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.23 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.24 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.25 Needs evaluation Not in release Not in release — —
Show all 16 packages Show less packages

CVE-2026-56853

Medium priority
Needs evaluation

When a server is configured to support unencrypted HTTP/2, it reads a few bytes from each new connection to see if they contain the HTTP/2 client preface. ReadHeaderTimeout is unexpectedly not being applied when doing this.

16 affected packages

golang, golang-1.6, golang-1.8, golang-1.9, golang-1.10...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang Not in release Not in release Not in release — —
golang-1.6 Not in release Not in release Not in release — —
golang-1.8 Not in release Not in release Not in release — Needs evaluation
golang-1.9 Not in release Not in release Not in release — Needs evaluation
golang-1.10 Not in release Not in release Not in release — Needs evaluation
golang-1.13 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.14 Not in release Not in release Not in release Needs evaluation —
golang-1.16 Not in release Not in release Not in release Needs evaluation Needs evaluation
golang-1.17 Not in release Not in release Needs evaluation — —
golang-1.18 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.20 Not in release Not in release Needs evaluation Needs evaluation —
golang-1.21 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.22 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.23 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.24 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.25 Needs evaluation Not in release Not in release — —
Show all 16 packages Show less packages

CVE-2026-33818

Medium priority
Needs evaluation

Enforce a recursion limit in Unmarshal to prevent stack exhaustion when parsing deeply-nested, recursive structures.

16 affected packages

golang, golang-1.6, golang-1.8, golang-1.9, golang-1.10...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang Not in release Not in release Not in release — —
golang-1.6 Not in release Not in release Not in release — —
golang-1.8 Not in release Not in release Not in release — Needs evaluation
golang-1.9 Not in release Not in release Not in release — Needs evaluation
golang-1.10 Not in release Not in release Not in release — Needs evaluation
golang-1.13 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.14 Not in release Not in release Not in release Needs evaluation —
golang-1.16 Not in release Not in release Not in release Needs evaluation Needs evaluation
golang-1.17 Not in release Not in release Needs evaluation — —
golang-1.18 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.20 Not in release Not in release Needs evaluation Needs evaluation —
golang-1.21 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.22 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.23 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.24 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.25 Needs evaluation Not in release Not in release — —
Show all 16 packages Show less packages

CVE-2026-42505

Medium priority
Needs evaluation

Handshakes which used Encrypted Client Hello could be de-anonymized by a passive network observer due to a disclosure of pre-shared key identities in the unencrypted client hello.

16 affected packages

golang, golang-1.6, golang-1.8, golang-1.9, golang-1.10...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang Not in release Not in release Not in release — —
golang-1.6 Not in release Not in release Not in release — —
golang-1.8 Not in release Not in release Not in release — Needs evaluation
golang-1.9 Not in release Not in release Not in release — Needs evaluation
golang-1.10 Not in release Not in release Not in release — Needs evaluation
golang-1.13 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.14 Not in release Not in release Not in release Needs evaluation —
golang-1.16 Not in release Not in release Not in release Needs evaluation Needs evaluation
golang-1.17 Not in release Not in release Needs evaluation — —
golang-1.18 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.20 Not in release Not in release Needs evaluation Needs evaluation —
golang-1.21 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.22 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.23 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.24 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.25 Needs evaluation Not in release Not in release — —
Show all 16 packages Show less packages

CVE-2026-39822

Medium priority
Needs evaluation

On Unix systems, opening a file in an os.Root improperly follows symlinks to locations outside of the Root when the final path component of the a path is a symbolic link and the path ends in /. For example, 'root.Open("symlink/")'...

16 affected packages

golang, golang-1.6, golang-1.8, golang-1.9, golang-1.10...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang Not in release Not in release Not in release — —
golang-1.6 Not in release Not in release Not in release — —
golang-1.8 Not in release Not in release Not in release — Needs evaluation
golang-1.9 Not in release Not in release Not in release — Needs evaluation
golang-1.10 Not in release Not in release Not in release — Needs evaluation
golang-1.13 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.14 Not in release Not in release Not in release Needs evaluation —
golang-1.16 Not in release Not in release Not in release Needs evaluation Needs evaluation
golang-1.17 Not in release Not in release Needs evaluation — —
golang-1.18 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.20 Not in release Not in release Needs evaluation Needs evaluation —
golang-1.21 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.22 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.23 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.24 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.25 Needs evaluation Not in release Not in release — —
Show all 16 packages Show less packages

CVE-2026-42507

Medium priority
Needs evaluation

When returning errors, functions in the net/textproto package would include its input as part of the error. This might allow an attacker to inject misleading content to errors that are printed or logged.

3 affected packages

golang-1.24, golang-1.25, golang-1.26

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang-1.24 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.25 Needs evaluation Not in release Not in release — —
golang-1.26 Needs evaluation Not in release Not in release — —
Show less packages

CVE-2026-42504

Medium priority
Needs evaluation

Decoding a maliciously-crafted MIME header containing many invalid encoded-words can consume excessive CPU.

3 affected packages

golang-1.24, golang-1.25, golang-1.26

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang-1.24 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.25 Needs evaluation Not in release Not in release — —
golang-1.26 Needs evaluation Not in release Not in release — —
Show less packages

CVE-2026-27145

Medium priority
Needs evaluation

(*x509.Certificate).VerifyHostname previously called matchHostnames in a loop over all DNS Subject Alternative Name (SAN) entries. This caused strings.Split(host, ".") to execute repeatedly on the same input hostname. With a large...

3 affected packages

golang-1.24, golang-1.25, golang-1.26

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang-1.24 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.25 Needs evaluation Not in release Not in release — —
golang-1.26 Needs evaluation Not in release Not in release — —
Show less packages