CVE-2026-39833
Red Hat Security Advisory: RHTAS 1.4.3 - CLI Stack Release
Beschreibung
Die im Speicher gespeicherte Schlüsselsammlung, die von `NewKeyring()` zurückgegeben wird, akzeptierte stillschweigend Schlüssel mit der Einschränkung "ConfirmBeforeUse", ohne diese jedoch durchzusetzen. Der Schlüssel würde unterschreiben, ohne dass eine Bestätigungsaufforderung angezeigt wurde, und es gab keine Anzeige für den Aufrufer, dass die Einschränkung nicht in Kraft war. `NewKeyring()` gibt nun einen Fehler zurück, wenn ununterstützte Einschränkungen angefordert werden.
Metriken
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-08-11 22:17 UTC· security@golang.org
- Reference: https://go.dev/cl/778642
- Reference: https://go.dev/cl/778640
- Reference: https://go.dev/cl/778641
- Reference Type: https://go.dev/cl/778640 Types: Issue Tracking
- CVE Translated2026-07-23 16:10 UTC· nvd@nist.gov
- Translation: Title: golang.org/x/crypto, Description: El llavero en memoria devuelto por NewKeyring() aceptó silenciosamente claves con la restricción ConfirmBeforeUse pero nunca la aplicó. La clave firmaría sin ninguna solicitud de confirmación, sin ninguna indicación al llamador de que la restricción no estaba en vigor. NewKeyring() ahora devuelve un error cuando se solicitan restricciones no compatibles.
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
bitnami
golang1.26.0-0
go
golang.org/x/crypto
golang
crypto0.52.0
golang
go1.26.0 – 1.26.3
golang
go1.25.10
golang
net0.55.0
prometheus
prometheus2.48.0 – 3.5.3
prometheus
prometheus3.6.0 – 3.11.3
Quellen & Referenzen
- https://go.dev/cl/759940web
- https://go.dev/issue/78566web
- https://groups.google.com/g/golang-announce/c/qcCIEXso47Mweb
- https://nvd.nist.gov/vuln/detail/CVE-2026-39820web
- https://pkg.go.dev/vuln/GO-2026-4986web
- https://access.redhat.com/errata/RHSA-2026:33120web
- https://access.redhat.com/errata/RHSA-2026:33123web
- https://access.redhat.com/errata/RHSA-2026:33142web
- https://access.redhat.com/errata/RHSA-2026:33150web
- https://access.redhat.com/errata/RHSA-2026:33574web
- https://access.redhat.com/errata/RHSA-2026:34364web
- https://access.redhat.com/security/cve/CVE-2026-39820web
- https://bugzilla.redhat.com/show_bug.cgi?id=2467820web
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-39820.jsonweb
- https://access.redhat.com/errata/RHSA-2026:36319web
- https://access.redhat.com/errata/RHSA-2026:36625web
- https://access.redhat.com/errata/RHSA-2026:36754web
- https://access.redhat.com/errata/RHSA-2026:36797web
- https://access.redhat.com/errata/RHSA-2026:23262web
- https://access.redhat.com/errata/RHSA-2026:23264web
Verknüpfte CVEs
- CVE-2026-46595
Früher wurde durch CVE-2024-45337 ein Umgehen der Autorisierung bei fehlerhaften SSH-Serverkonfigurationen behoben; wenn eine andere Art…
criticalCVSSv3 10.0 - CVE-2026-42508
Früher wurde ein widerrufenes "SignatureKey" einer Zertifizierungsstelle (CA) nicht korrekt auf Widerruf überprüft.
criticalCVSSv3 9.1 - CVE-2026-42499
Pathologische Eingaben könnten einen Denial-of-Service (DoS) verursachen, wenn die Funktion `consumePhrase` beim Parsen einer E-Mail-Adre…
highCVSSv3 7.5 - CVE-2026-42151
Prometheus ist ein Open-Source-Monitoring-System und eine Zeitreihendatenbank.
highCVSSv3 7.5 - CVE-2026-39835
SSH-Server, die CertChecker als öffentlichen Schlüsselrückruf verwenden und weder IsUserAuthority noch IsHostAuthority festlegen, könnten…
mediumCVSSv3 5.3 - CVE-2026-39832
Beim Hinzufügen eines Schlüssels zu einem Remote-Agent-Einschränkungserweiterungen wie restrict-destination-v00@openssh.com wurden diese…
criticalCVSSv3 9.1 - CVE-2026-39830
Ein böswilliger SSH-Peer könnte unbeauftragte globale Antwortnachrichten senden, um einen internen Puffer zu füllen und den Lese-Schleife…
criticalCVSSv3 9.1 - CVE-2026-39829
Die Parser für öffentliche RSA- und DSA-Schlüssel erzwangen keine Größenbeschränkungen für Schlüsselparameter.
highCVSSv3 7.5 - CVE-2026-39828
Wenn ein SSH-Server-Authentifizierungs-Callback einen `PartialSuccessError` mit nicht-nullem `Permissions` zurückgab, wurden diese Berech…
mediumCVSSv3 6.3 - CVE-2026-39821
Die Funktionen ToASCII und ToUnicode akzeptieren falsch Punycode-kodierte Labels, die sich in ein ASCII-only-Label decodieren lassen.
criticalCVSSv3 9.6 - CVE-2026-39820
Gut gestaltete Eingaben, die ParseAddress, ParseAddressList und ParseDate erreichen konnten, führten zu übermäßiger CPU-Auslastung und Sp…
highCVSSv3 7.5 - CVE-2026-33811
Beim Verwenden von LookupCNAME mit dem cgo-DNS-Resolver kann eine sehr lange CNAME-Antwort einen Doppelfreigabe von C-Speicher auslösen u…
highCVSSv3 7.5 - CVE-2026-27145
Die Methode (*x509.Certificate).VerifyHostname rief zuvor matchHostnames in einer Schleife über alle DNS Subject Alternative Name (SAN) E…
mediumCVSSv3 6.5