CVE-2026-15792
Red Hat Security Advisory: Red Hat Quay 3.10.26
Beschreibung
Ein böswilliger BuildKit-Client oder Frontend könnte eine Anfrage erstellen, die dazu führen kann, dass der BuildKit-Daemon mit einem Panikzustand abstürzt.
Metriken
Weakness-Klassen (CWE)
CWE-20Class
Improper Input Validation
The product receives input or data, but it does not validate or incorrectly validates that the input has the properties that are required to process the data safely and correctly.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- New CVE Received2026-07-21 17:17 UTC· security@docker.com
- Affected: BuildKit
- Description: A malicious BuildKit client or frontend could craft a request that could lead to BuildKit daemon crashing with a panic.
- CVSS V4.0: AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
- CWE: CWE-20
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
Atlassian
BambooData Center LTS 10.2.22
Atlassian
BambooData Center LTS 12.1.10
Atlassian
BitbucketData Center 10.4.2
Atlassian
BitbucketData Center LTS 10.2.6
Atlassian
BitbucketData Center LTS 9.4.23
Atlassian
ConfluenceData Center LTS 10.2.15
Atlassian
ConfluenceData Center LTS 9.2.23
Atlassian
Crucible4.9.13
Atlassian
Fisheye4.9.13
Atlassian
JiraData Center LTS 10.3.24
Atlassian
JiraData Center LTS 11.3.10
axios
axios0.31.1 – 0.33.0
axios
axios1.15.1 – 1.18.0
facelessuser
soup_sieve2.8.4
go
golang.org/x/text
go
stdlib1.26.0-0
go
stdlib1.27.0-0
golang
go1.26.0 – 1.26.2
golang
go1.25.9
mobyproject
buildkit0.31.2
nanoid_project
nanoid3.0.0 – 3.3.17
nanoid_project
nanoid5.0.0 – 5.1.16
nanoid_project
nanoid5.0.0 – 5.1.6
nanoid_project
nanoid3.3.16
Quellen & Referenzen
- https://go.dev/issue/80528report
- https://go.dev/cl/804261fix
- https://groups.google.com/g/golang-announce/c/94pEornpRlIweb
- https://pkg.go.dev/vuln/GO-2026-6090
- https://nvd.nist.gov/vuln/detail/CVE-2026-56862web
- https://go.dev/issue/80435report
- https://go.dev/cl/807100fix
- https://pkg.go.dev/vuln/GO-2026-6091
- https://nvd.nist.gov/vuln/detail/CVE-2026-56858web
- https://go.dev/cl/763767fix
- https://go.dev/issue/78334report
- https://groups.google.com/g/golang-announce/c/0uYbvbPZRWUweb
- https://pkg.go.dev/vuln/GO-2026-4870
- https://access.redhat.com/security/cve/CVE-2026-32283vdb-entryx_refsource_REDHAT
- https://bugzilla.redhat.com/show_bug.cgi?id=2456338issue-trackingx_refsource_REDHAT
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-32283.jsonx_sadp-csaf-vex
- https://access.redhat.com/errata/RHSA-2026:24762vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:41019vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:16101vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:24761vendor-advisoryx_refsource_REDHAT
Verknüpfte CVEs
- CVE-2026-84375
js-yaml ist ein JavaScript-YAML-Parser und -Dumper.
highCVSSv3 7.5 - CVE-2026-73089
Browserslist ist ein Konfigurationstool zum Teilen von Zielbrowsern und Node.js-Versionen zwischen Front-End-Werkzeugen.
highCVSSv3 7.5 - CVE-2026-73088
Browserslist ist ein Konfigurationstool zum Teilen von Zielbrowsern und Node.js-Versionen zwischen Front-End-Werkzeugen.
highCVSSv3 7.5 - CVE-2026-73086
Ein Fehler wurde in nanoid gefunden, einer JavaScript-Bibliothek zur Generierung eindeutiger Zeichenfolgen-IDs.
highCVSSv3 7.4 - CVE-2026-69153
PostCSS nimmt eine CSS-Datei und bietet eine API, um deren Regeln zu analysieren und zu modifizieren, indem die Regeln in einen abstrakte…
mediumCVSSv3 5.3 - CVE-2026-69152
Die Bibliothek für geschweifte Klammern-Erweiterung generiert willkürliche Zeichenfolgen mit einem gemeinsamen Präfix und Suffix.
highCVSSv3 7.5 - CVE-2026-67321
Versionen von Axios vor 0.33.0 (ab Version 0.31.1) und vor 1.18.0 (ab Version 1.15.1) enthalten einen unvollständigen Tiefenbegrenzungsum…
highCVSSv3 7.5 - CVE-2026-67320
In einer Node.js-Bereitstellung kann axios mit dem HTTP-Adapter Anfragen über einen von einem Angreifer kontrollierten Proxy umleiten.
highCVSSv3 7.5 - CVE-2026-67314
Versionen von Axios ab 1.15.2 und vor 1.18.0 enthalten Lese-Seiten-Gadgets zur Prototypverschmutzung in der Behandlung des Subfelds Basic…
mediumCVSSv3 6.5 - CVE-2026-67313
Versionen von axios ab 0.28.0 enthalten eine unkontrollierte Rekursion bei der Verarbeitung von FormData-Feldnamen mit tief verschachtelt…
highCVSSv3 7.5 - CVE-2026-67214
Nanoid (Nano ID) vor Version 5.1.16 enthält in der Funktion `customAlphabet` und den `nanoid`-Funktionen des nicht-sicheren Moduls (`nano…
highCVSSv3 7.5 - CVE-2026-67213
Nanoid (Nano ID) vor Version 5.1.6 enthält in den Funktionen `customAlphabet` und `customRandom` eine Endlosschleife.
highCVSSv3 7.5 - CVE-2026-56862
Nachrichten des Handshakes, wie z.B.
highCVSSv3 7.5 - CVE-2026-56860
Früher führte die Auflösung relativer Pfade mit Elternverzeichnis ('..')-Segmenten bei jedem Schritt Zeichenkettenkonvertierungen und Puf…
mediumCVSSv3 5.9 - CVE-2026-56859
Früher setzte DecodeElement den Tiefen-Zähler zurück und verhinderte so, dass er ausgelöst wurde; dies konnte zu einem Stapelverbrauch fü…
highCVSSv3 7.5 - CVE-2026-56858
Früher konnten pathologische Eingaben ein nicht-escape "/" frühzeitig schließen und es einem Angreifer ermöglichen, beliebigen Inhalt ein…
mediumCVSSv3 6.1 - CVE-2026-56853
Wenn ein Server so konfiguriert ist, dass er unverschlüsseltes HTTP/2 unterstützt, liest er einige Bytes aus jeder neuen Verbindung, um z…
highCVSSv3 7.5 - CVE-2026-56852
Ein `norm.Iter` kann in eine Endlosschleife geraten, wenn es Eingaben mit ungültigen UTF-8-Bytes verarbeitet.
highCVSSv3 7.5 - CVE-2026-49477
Soup Sieve ist eine Bibliothek für CSS-Selektoren, die mit Beautiful Soup 4 verwendet werden soll.
highCVSSv3 7.5 - CVE-2026-44705
tmp ist ein Erzeuger für temporäre Dateien und Verzeichnisse für Node.js.
high - CVE-2026-33818
Eine Rekursionsobergrenze in `Unmarshal` durchsetzen, um einen Stapelverbrauch zu verhindern, wenn tief verschachtelte rekursive Struktur…
highCVSSv3 7.5 - CVE-2026-32283
Wenn eine Seite einer TLS-Verbindung nach dem Handshake mehrere Schlüsselaktualisierungsnachrichten in einem einzelnen Datensatz sendet,…
highCVSSv3 7.5 - CVE-2026-18255
Ein Fehler wurde bei Quay gefunden.
highCVSSv3 7.2