CVE-2026-44740

Red Hat Security Advisory: Cluster Observability Operator 1.5.2

Beschreibung

Billy ist eine Dateisystem-Abstraktionsschnittstelle für Go. Vor den Versionen 5.9.0 und 6.0.0-alpha.1 können mehrere Komponenten fehlerhaft mit manipulierten oder fehlerhaften Eingaben umgehen, was zu Paniken, Endlosschleifen, unkontrollierter Rekursion oder übermäßigem Ressourcenverbrauch führen kann. Diese Probleme entstehen durch unzureichende Validierung und das Fehlen von Sicherheitsmechanismen wie Zyklendetektion, Rekursionsgrenzen oder defensivem Umgang mit unerwarteten Zuständen beim Verarbeiten von Daten aus nicht vertrauenswürdigen Repositories und Dateisystemstrukturen. Dieses Problem wurde in den Versionen 5.9.0 und 6.0.0-alpha.1 behoben.

Metriken

Severity
medium
kein öffentlicher PoC bekannt
6.5
Quelle: nvd-v3
32.3 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
0.4 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-31 07:19 UTC
CWE-674, CWE-835

Weakness-Klassen (CWE)

  • CWE-674Class

    Uncontrolled Recursion

    The product does not properly control the amount of recursion that takes place, consuming excessive resources, such as allocated memory or the program stack.

    cwe.mitre.org →
  • CWE-835Base

    Loop with Unreachable Exit Condition ('Infinite Loop')

    The product contains an iteration or loop with an exit condition that cannot be reached, i.e., an infinite loop.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Translated2026-07-22 07:10 UTC· nvd@nist.gov
    • Translation: Title: go-billy de go-git, Description: Billy es una abstracción de interfaz de sistema de archivos para Go. Antes de las versiones 5.9.0 y 6.0.0-alpha.1, múltiples componentes pueden manejar incorrectamente entradas manipuladas o malformadas, lo que resulta en panics, bucles infinitos, recursión incontrolada o consumo excesivo de recursos. Estos problemas surgen de una validación insuficiente y de la ausencia de mecanismos de seguridad como la detección de ciclos, límites de recursión o el manejo defensivo de estados inesperados al procesar datos de repositorio no confiables y estructuras de sistema de archivos. Este problema ha sido parcheado en las versiones 5.9.0 y 6.0.0-alpha.1.

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • bitnami

    golang1.26.0-0

  • go

    github.com/go-git/go-billy/v5

  • go

    github.com/labstack/echo/v4

  • go

    github.com/labstack/echo/v5

  • go

    go.opentelemetry.io/otel1.41.0

  • go

    go.opentelemetry.io/otel1.43.0

  • go

    golang.org/x/crypto

  • go

    golang.org/x/net

  • go

    golang.org/x/text

  • go

    stdlib1.26.0-0

  • go

    stdlib1.27.0-0

  • golang

    crypto0.52.0

  • IBM

    App Connect Enterprise< 12.0.12.28

    gefixt in 12.0.12.28

  • IBM

    App Connect Enterprise< 13.0.8.1

    gefixt in 13.0.8.1

  • IBM

    App Connect Enterprise< 13.0.8.2

    gefixt in 13.0.8.2

  • IBM

    Concert< 3.0.0

    gefixt in 3.0.0

  • jsonparser_project

    jsonparser1.1.2

  • openjsf

    fast-uri2.3.1 – 3.1.3

  • openjsf

    fast-uri4.0.0 – 4.0.1

  • opentelemetry

    opentelemetry1.36.0 – 1.41.0

Quellen & Referenzen

Verknüpfte CVEs

IDCVE-2026-44740