CVE-2026-39833

Red Hat Security Advisory: RHTAS 1.4.3 - CLI Stack Release

criticalEPSS 0.4 %

Beschreibung

Die im Speicher gespeicherte Schlüsselsammlung, die von `NewKeyring()` zurückgegeben wird, akzeptierte stillschweigend Schlüssel mit der Einschränkung "ConfirmBeforeUse", ohne diese jedoch durchzusetzen. Der Schlüssel würde unterschreiben, ohne dass eine Bestätigungsaufforderung angezeigt wurde, und es gab keine Anzeige für den Aufrufer, dass die Einschränkung nicht in Kraft war. `NewKeyring()` gibt nun einen Fehler zurück, wenn ununterstützte Einschränkungen angefordert werden.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
9.1
Quelle: nvd-v3
34.6 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
0.4 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-05 18:08 UTC

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-08-11 22:17 UTC· security@golang.org
    • Reference: https://go.dev/cl/778642
    • Reference: https://go.dev/cl/778640
    • Reference: https://go.dev/cl/778641
    • Reference Type: https://go.dev/cl/778640 Types: Issue Tracking
  2. CVE Translated2026-07-23 16:10 UTC· nvd@nist.gov
    • Translation: Title: golang.org/x/crypto, Description: El llavero en memoria devuelto por NewKeyring() aceptó silenciosamente claves con la restricción ConfirmBeforeUse pero nunca la aplicó. La clave firmaría sin ninguna solicitud de confirmación, sin ninguna indicación al llamador de que la restricción no estaba en vigor. NewKeyring() ahora devuelve un error cuando se solicitan restricciones no compatibles.

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • bitnami

    golang1.26.0-0

  • go

    golang.org/x/crypto

  • golang

    crypto0.52.0

  • golang

    go1.26.0 – 1.26.3

  • golang

    go1.25.10

  • golang

    net0.55.0

  • prometheus

    prometheus2.48.0 – 3.5.3

  • prometheus

    prometheus3.6.0 – 3.11.3

Quellen & Referenzen

Verknüpfte CVEs

Verknüpfte Empfehlungen

IDCVE-2026-39833