Search CVE reports


Toggle filters

21 – 30 of 160 results


CVE-2026-56858

Medium priority
Needs evaluation

Previously, pathological inputs could close an unescaped '/' early, allowing for attack-controlled data to inject arbitrary content, potentially leading to XSS.

16 affected packages

golang, golang-1.6, golang-1.8, golang-1.9, golang-1.10...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang Not in release Not in release Not in release — —
golang-1.6 Not in release Not in release Not in release — —
golang-1.8 Not in release Not in release Not in release — Needs evaluation
golang-1.9 Not in release Not in release Not in release — Needs evaluation
golang-1.10 Not in release Not in release Not in release — Needs evaluation
golang-1.13 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.14 Not in release Not in release Not in release Needs evaluation —
golang-1.16 Not in release Not in release Not in release Needs evaluation Needs evaluation
golang-1.17 Not in release Not in release Needs evaluation — —
golang-1.18 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.20 Not in release Not in release Needs evaluation Needs evaluation —
golang-1.21 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.22 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.23 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.24 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.25 Needs evaluation Not in release Not in release — —
Show all 16 packages Show less packages

CVE-2026-56853

Medium priority
Needs evaluation

When a server is configured to support unencrypted HTTP/2, it reads a few bytes from each new connection to see if they contain the HTTP/2 client preface. ReadHeaderTimeout is unexpectedly not being applied when doing this.

16 affected packages

golang, golang-1.6, golang-1.8, golang-1.9, golang-1.10...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang Not in release Not in release Not in release — —
golang-1.6 Not in release Not in release Not in release — —
golang-1.8 Not in release Not in release Not in release — Needs evaluation
golang-1.9 Not in release Not in release Not in release — Needs evaluation
golang-1.10 Not in release Not in release Not in release — Needs evaluation
golang-1.13 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.14 Not in release Not in release Not in release Needs evaluation —
golang-1.16 Not in release Not in release Not in release Needs evaluation Needs evaluation
golang-1.17 Not in release Not in release Needs evaluation — —
golang-1.18 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.20 Not in release Not in release Needs evaluation Needs evaluation —
golang-1.21 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.22 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.23 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.24 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.25 Needs evaluation Not in release Not in release — —
Show all 16 packages Show less packages

CVE-2026-33818

Medium priority
Needs evaluation

Enforce a recursion limit in Unmarshal to prevent stack exhaustion when parsing deeply-nested, recursive structures.

16 affected packages

golang, golang-1.6, golang-1.8, golang-1.9, golang-1.10...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang Not in release Not in release Not in release — —
golang-1.6 Not in release Not in release Not in release — —
golang-1.8 Not in release Not in release Not in release — Needs evaluation
golang-1.9 Not in release Not in release Not in release — Needs evaluation
golang-1.10 Not in release Not in release Not in release — Needs evaluation
golang-1.13 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.14 Not in release Not in release Not in release Needs evaluation —
golang-1.16 Not in release Not in release Not in release Needs evaluation Needs evaluation
golang-1.17 Not in release Not in release Needs evaluation — —
golang-1.18 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.20 Not in release Not in release Needs evaluation Needs evaluation —
golang-1.21 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.22 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.23 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.24 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.25 Needs evaluation Not in release Not in release — —
Show all 16 packages Show less packages

CVE-2026-42505

Medium priority
Needs evaluation

Handshakes which used Encrypted Client Hello could be de-anonymized by a passive network observer due to a disclosure of pre-shared key identities in the unencrypted client hello.

16 affected packages

golang, golang-1.6, golang-1.8, golang-1.9, golang-1.10...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang Not in release Not in release Not in release — —
golang-1.6 Not in release Not in release Not in release — —
golang-1.8 Not in release Not in release Not in release — Needs evaluation
golang-1.9 Not in release Not in release Not in release — Needs evaluation
golang-1.10 Not in release Not in release Not in release — Needs evaluation
golang-1.13 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.14 Not in release Not in release Not in release Needs evaluation —
golang-1.16 Not in release Not in release Not in release Needs evaluation Needs evaluation
golang-1.17 Not in release Not in release Needs evaluation — —
golang-1.18 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.20 Not in release Not in release Needs evaluation Needs evaluation —
golang-1.21 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.22 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.23 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.24 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.25 Needs evaluation Not in release Not in release — —
Show all 16 packages Show less packages

CVE-2026-39822

Medium priority
Needs evaluation

On Unix systems, opening a file in an os.Root improperly follows symlinks to locations outside of the Root when the final path component of the a path is a symbolic link and the path ends in /. For example, 'root.Open("symlink/")'...

16 affected packages

golang, golang-1.6, golang-1.8, golang-1.9, golang-1.10...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang Not in release Not in release Not in release — —
golang-1.6 Not in release Not in release Not in release — —
golang-1.8 Not in release Not in release Not in release — Needs evaluation
golang-1.9 Not in release Not in release Not in release — Needs evaluation
golang-1.10 Not in release Not in release Not in release — Needs evaluation
golang-1.13 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.14 Not in release Not in release Not in release Needs evaluation —
golang-1.16 Not in release Not in release Not in release Needs evaluation Needs evaluation
golang-1.17 Not in release Not in release Needs evaluation — —
golang-1.18 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.20 Not in release Not in release Needs evaluation Needs evaluation —
golang-1.21 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.22 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.23 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.24 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.25 Needs evaluation Not in release Not in release — —
Show all 16 packages Show less packages

CVE-2026-39821

High priority

Some fixes available 6 of 65

The ToASCII and ToUnicode functions incorrectly accept Punycode-encoded labels that decode to an ASCII-only label. For example, ToUnicode("xn--example-.com") incorrectly returns the name "example.com" rather than an error. This...

27 affected packages

golang-golang-x-net, google-guest-agent, google-osconfig-agent, containerd, adsys...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang-golang-x-net Vulnerable Vulnerable Fixed Not in release Not in release
google-guest-agent Needs evaluation Needs evaluation Needs evaluation Needs evaluation Needs evaluation
google-osconfig-agent Needs evaluation Needs evaluation Needs evaluation Needs evaluation Needs evaluation
containerd Needs evaluation Needs evaluation Needs evaluation Needs evaluation Needs evaluation
adsys Needs evaluation Needs evaluation Needs evaluation Needs evaluation —
juju-core — — — — —
lxd — — — Needs evaluation Needs evaluation
golang Not in release Not in release Not in release Not in release Not in release
golang-1.6 Not in release Not in release Not in release Not in release Not in release
golang-1.8 Not in release Not in release Not in release Not in release Needs evaluation
golang-1.9 Not in release Not in release Not in release Not in release Needs evaluation
golang-1.10 Not in release Not in release Not in release Not in release Needs evaluation
golang-1.13 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.14 Not in release Not in release Not in release Needs evaluation Not in release
golang-1.16 Not in release Not in release Not in release Needs evaluation Needs evaluation
golang-1.17 Not in release Not in release Needs evaluation Not in release Not in release
golang-1.18 Not in release Not in release Fixed Needs evaluation Needs evaluation
golang-1.19 Not in release Not in release Not in release Not in release Not in release
golang-1.20 Not in release Not in release Needs evaluation Needs evaluation Not in release
golang-1.21 Not in release Needs evaluation Fixed Needs evaluation Not in release
golang-1.22 Not in release Needs evaluation Needs evaluation Needs evaluation Not in release
golang-1.23 Needs evaluation Needs evaluation Needs evaluation Not in release Not in release
golang-1.24 Needs evaluation Needs evaluation Fixed Not in release Not in release
golang-1.25 Needs evaluation Not in release Not in release Not in release Not in release
golang-1.26 Needs evaluation Not in release Not in release Not in release Not in release
golang-1.27 Not in release Not in release Not in release Not in release Not in release
golang-golang-x-net-dev Not in release Not in release Not in release Fixed Fixed
Show all 27 packages Show less packages

CVE-2026-42501

Medium priority
Needs evaluation

A malicious module proxy can exploit a flaw in the go command's validation of module checksums to bypass checksum database validation. This vulnerability affects any user using an untrusted module proxy (GOMODPROXY) or checksum...

16 affected packages

golang-1.13, golang-1.18, golang-1.23, golang-1.24, golang-1.25...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang-1.13 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.18 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.23 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.24 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.25 Needs evaluation Not in release Not in release — —
golang Not in release Not in release Not in release — —
golang-1.10 Not in release Not in release Not in release — Needs evaluation
golang-1.14 Not in release Not in release Not in release Needs evaluation —
golang-1.16 Not in release Not in release Not in release Needs evaluation Needs evaluation
golang-1.17 Not in release Not in release Needs evaluation — —
golang-1.20 Not in release Not in release Needs evaluation Needs evaluation —
golang-1.21 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.22 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.6 Not in release Not in release Not in release — —
golang-1.8 Not in release Not in release Not in release — Needs evaluation
golang-1.9 Not in release Not in release Not in release — Needs evaluation
Show all 16 packages Show less packages

CVE-2026-42499

Medium priority
Needs evaluation

Pathological inputs could cause DoS through consumePhrase when parsing an email address according to RFC 5322.

16 affected packages

golang-1.13, golang-1.18, golang-1.23, golang-1.24, golang-1.25...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang-1.13 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.18 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.23 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.24 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.25 Needs evaluation Not in release Not in release — —
golang Not in release Not in release Not in release — —
golang-1.10 Not in release Not in release Not in release — Needs evaluation
golang-1.14 Not in release Not in release Not in release Needs evaluation —
golang-1.16 Not in release Not in release Not in release Needs evaluation Needs evaluation
golang-1.17 Not in release Not in release Needs evaluation — —
golang-1.20 Not in release Not in release Needs evaluation Needs evaluation —
golang-1.21 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.22 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.6 Not in release Not in release Not in release — —
golang-1.8 Not in release Not in release Not in release — Needs evaluation
golang-1.9 Not in release Not in release Not in release — Needs evaluation
Show all 16 packages Show less packages

CVE-2026-39836

Medium priority
Not affected

The Dial and LookupPort functions panic on Windows when provided with an input containing a NUL (0).

16 affected packages

golang-1.13, golang-1.18, golang, golang-1.10, golang-1.14...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang-1.13 Not in release Not in release Not affected Not affected Not affected
golang-1.18 Not in release Not in release Not affected Not affected Not affected
golang Not in release Not in release Not in release — —
golang-1.10 Not in release Not in release Not in release — Not affected
golang-1.14 Not in release Not in release Not in release Not affected —
golang-1.16 Not in release Not in release Not in release Not affected Not affected
golang-1.17 Not in release Not in release Not affected — —
golang-1.20 Not in release Not in release Not affected Not affected —
golang-1.21 Not in release Not affected Not affected Not affected —
golang-1.22 Not in release Not affected Not affected Not affected —
golang-1.23 Not affected Not affected Not affected — —
golang-1.24 Not affected Not affected Not affected — —
golang-1.25 Not affected Not in release Not in release — —
golang-1.6 Not in release Not in release Not in release — —
golang-1.8 Not in release Not in release Not in release — Not affected
golang-1.9 Not in release Not in release Not in release — Not affected
Show all 16 packages Show less packages

CVE-2026-39826

Medium priority
Needs evaluation

If a trusted template author were to write a <script> tag containing an empty 'type' attribute or a 'type' attribute with an ASCII whitespace, the execution of the template would incorrectly escape any data passed into the <script> block.

16 affected packages

golang-1.13, golang-1.18, golang-1.23, golang-1.24, golang-1.25...

Package 26.04 LTS 24.04 LTS 22.04 LTS 20.04 LTS 18.04 LTS
golang-1.13 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.18 Not in release Not in release Needs evaluation Needs evaluation Needs evaluation
golang-1.23 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.24 Needs evaluation Needs evaluation Needs evaluation — —
golang-1.25 Needs evaluation Not in release Not in release — —
golang Not in release Not in release Not in release — —
golang-1.10 Not in release Not in release Not in release — Needs evaluation
golang-1.14 Not in release Not in release Not in release Needs evaluation —
golang-1.16 Not in release Not in release Not in release Needs evaluation Needs evaluation
golang-1.17 Not in release Not in release Needs evaluation — —
golang-1.20 Not in release Not in release Needs evaluation Needs evaluation —
golang-1.21 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.22 Not in release Needs evaluation Needs evaluation Needs evaluation —
golang-1.6 Not in release Not in release Not in release — —
golang-1.8 Not in release Not in release Not in release — Needs evaluation
golang-1.9 Not in release Not in release Not in release — Needs evaluation
Show all 16 packages Show less packages