CVE-2026-39832
Red Hat Security Advisory: Cluster Observability Operator 1.5.2
Beschreibung
Beim Hinzufügen eines Schlüssels zu einem Remote-Agent-Einschränkungserweiterungen wie restrict-destination-v00@openssh.com wurden diese nicht in der Anfrage serialisiert. Zielbeschränkungen wurden beim Weiterleiten von Schlüsseln stillschweigend entfernt, was die unbegrenzte Verwendung des Schlüssels auf dem Remote-Host ermöglichte. Der Client serialisiert nun alle Einschränkungserweiterungen. Darüber hinaus lehnt das im Speicher befindliche Schlüsselring, das von NewKeyring() zurückgegeben wird, Schlüssel mit nicht unterstützten Einschränkungserweiterungen ab, anstatt diese stillschweigend zu ignorieren.
Metriken
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-09-10 13:19 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/39xxx/CVE-2026-39832.json">CVE-2026-39832</a>
- CVE Modified2026-09-07 13:19 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/39xxx/CVE-2026-39832.json">CVE-2026-39832</a>
- CVE Modified2026-08-31 13:18 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Reference: https://access.redhat.com/errata/RHSA-2026:61314
- CVE Modified2026-08-25 13:18 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 8 (+167) → Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 8 (+167)
- CVE Modified2026-08-24 13:18 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 8 (+167) → Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 10, Red Hat Enterprise Linux 8 (+167)
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
bitnami
golang1.26.0-0
go
github.com/go-git/go-billy/v5
go
github.com/labstack/echo/v4
go
github.com/labstack/echo/v5
go
go.opentelemetry.io/otel1.41.0
go
go.opentelemetry.io/otel1.43.0
go
golang.org/x/crypto
go
golang.org/x/net
go
golang.org/x/text
go
stdlib1.26.0-0
go
stdlib1.27.0-0
golang
crypto0.52.0
IBM
App Connect Enterprise< 12.0.12.28
gefixt in 12.0.12.28
IBM
App Connect Enterprise< 13.0.8.1
gefixt in 13.0.8.1
IBM
App Connect Enterprise< 13.0.8.2
gefixt in 13.0.8.2
IBM
Concert< 3.0.0
gefixt in 3.0.0
jsonparser_project
jsonparser1.1.2
openjsf
fast-uri2.3.1 – 3.1.3
openjsf
fast-uri4.0.0 – 4.0.1
opentelemetry
opentelemetry1.36.0 – 1.41.0
Quellen & Referenzen
- https://github.com/fastify/fast-uri/security/advisories/GHSA-4c8g-83qw-93j6web
- https://nvd.nist.gov/vuln/detail/CVE-2026-13676advisory
- https://github.com/fastify/fast-uri/pull/188web
- https://github.com/fastify/fast-uri/commit/2a6d357a18a68e6d812824379fd3388a1ae50d05web
- https://github.com/fastify/fast-uri/commit/21ea1f9d70495c931f55dff893a8fa38f4f2e6bdweb
- https://github.com/fastify/fast-uri/commit/01db48010f594b98f7b323be18b393791c66ed1dweb
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-13676.jsonweb
- https://github.com/fastify/fast-uri/releases/tag/v4.0.1web
- https://github.com/fastify/fast-uri/releases/tag/v3.1.3web
- https://github.com/fastify/fast-uri/releases/tag/v2.4.2web
- https://github.com/fastify/fast-uripackage
- https://cna.openjsf.org/security-advisories.htmlweb
- https://bugzilla.redhat.com/show_bug.cgi?id=2494197web
- https://access.redhat.com/security/cve/CVE-2026-13676web
- https://access.redhat.com/errata/RHSA-2026:48126web
- https://access.redhat.com/errata/RHSA-2026:48124web
- https://access.redhat.com/errata/RHSA-2026:44268web
- https://access.redhat.com/errata/RHSA-2026:44239web
- https://access.redhat.com/errata/RHSA-2026:43038web
- https://access.redhat.com/errata/RHSA-2026:42815web
Verknüpfte CVEs
- CVE-2026-73643
js-yaml ist ein JavaScript-YAML-Parser und -Dumper.
highCVSSv3 7.5 - CVE-2026-56852
Ein `norm.Iter` kann in eine Endlosschleife geraten, wenn es Eingaben mit ungültigen UTF-8-Bytes verarbeitet.
highCVSSv3 7.5 - CVE-2026-55677
Echo ist ein Go-Webframework.
highCVSSv3 7.5 - CVE-2026-46600
Das Parsen eines ungültigen SVCB- oder HTTPS-RR kann zum Absturz führen, wenn die Größe eines Parameterwerts den Puffer des Nachrichtenin…
highCVSSv3 7.5 - CVE-2026-46597
Ein falsch platziertes Cast von Bytes zu Int ermöglichte einen Server-Side-Panic im AES-GCM-Paketdecoder für gut gefertigte Eingaben.
highCVSSv3 7.5 - CVE-2026-46595
Früher wurde durch CVE-2024-45337 ein Umgehen der Autorisierung bei fehlerhaften SSH-Serverkonfigurationen behoben; wenn eine andere Art…
criticalCVSSv3 10.0 - CVE-2026-44740
Billy ist eine Dateisystem-Abstraktionsschnittstelle für Go.
mediumCVSSv3 6.5 - CVE-2026-42508
Früher wurde ein widerrufenes "SignatureKey" einer Zertifizierungsstelle (CA) nicht korrekt auf Widerruf überprüft.
criticalCVSSv3 9.1 - CVE-2026-41178
OpenTelemetry-Go ist die Go-Implementierung von OpenTelemetry.
mediumCVSSv3 5.3 - CVE-2026-39831
Die Methode Verify() für FIDO/U2F-Sicherheitsschlüssel-Typen (sk-ecdsa-sha2-nistp256@openssh.com, sk-ssh-ed25519@openssh.com) überprüfte…
criticalCVSSv3 9.1 - CVE-2026-39830
Ein böswilliger SSH-Peer könnte unbeauftragte globale Antwortnachrichten senden, um einen internen Puffer zu füllen und den Lese-Schleife…
criticalCVSSv3 9.1 - CVE-2026-39829
Die Parser für öffentliche RSA- und DSA-Schlüssel erzwangen keine Größenbeschränkungen für Schlüsselparameter.
highCVSSv3 7.5 - CVE-2026-35469
spdystream ist eine Go-Bibliothek zum Multiplexen von Streams über SPDY-Verbindungen.
highCVSSv3 6.5 - CVE-2026-32285
Die Löschfunktion validiert die Offsets nicht ordnungsgemäß bei der Verarbeitung von fehlerhaftem JSON-Eingabedaten.
highCVSSv3 7.5 - CVE-2026-32281
Die Überprüfung von Zertifikatsketten, die Richtlinien verwenden, ist unerwartet ineffizient, wenn die Zertifikate in der Kette eine sehr…
highCVSSv3 7.5 - CVE-2026-29181
OpenTelemetry-Go ist die Go-Implementierung von OpenTelemetry.
highCVSSv3 7.5 - CVE-2026-27145
Die Methode (*x509.Certificate).VerifyHostname rief zuvor matchHostnames in einer Schleife über alle DNS Subject Alternative Name (SAN) E…
mediumCVSSv3 6.5 - CVE-2026-13676
Die Versionen von fast-uri zwischen 2.3.1 und 3.1.2 sowie die Version 4.0.0 können Unicode (IDN) Hostnamen für URLs der HTTP-Familie nich…
highCVSSv3 7.5