CVE-2026-46384

Red Hat Security Advisory: Red Hat Advanced Cluster Management for Kubernetes v2.17.1 security update

Beschreibung

iskorotkov/avro ist ein schneller Go-Avro-Codec. Vor Version 2.33.0 lasen mehrere Avro-Dekodierpfade vom Drahtformat von Angreifern kontrollierte 64-Bit-Werte und verkleinerten sie entweder auf eine plattformgroße Ganzzahl vor der Grenzprüfung oder addierten sie mit einer überschlagsanfälligen signierten Ganzzahlarithmetik. Bei 32-Bit-Zielen (GOARCH=386, arm, mips, wasm usw.) können die Trunkationspfade die Byte-Slice-Grenzen stillschweigend umgehen, den falschen Unionzweig auswählen oder über eine negative Make-Panik im OCF-Modus abbrechen. Drei Untermeldungen sind nicht spezifisch für 32-Bit: Überlauf der kumulativen Größenarithmetik in arrayDecoder.Decode / mapDecoder.Decode / mapDecoderUnmarshaler.Decode (umwickelt bei math.MaxInt64 auf amd64/arm64 und umgeht MaxSliceAllocSize/MaxMapAllocSize), Negation von math.MinInt im Blockheader-Handling, und make([]byte, size) mit einer negativen Größe in OCF-Block-Lesungen — alle drei führen zu Panik oder umgehen Grenzen auf jeder Plattform, wodurch einem Angreifer ein Denial-of-Service-Primitive zur Verfügung steht. Dieser Schwachpunkt ist in Version 2.33.0 behoben.

Metriken

Severity
high
kein öffentlicher PoC bekannt
8.7
Quelle: nvd-v4
44.2 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.5 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-26 20:08 UTC
CWE-190

Weakness-Klassen (CWE)

  • CWE-190Base

    Integer Overflow or Wraparound

    The product performs a calculation that can produce an integer overflow or wraparound when the logic assumes that the resulting value will always be larger than the original value. This occurs when an integer value is incremented to a value that is too large to store in the associated representation. When this occurs, the value may become a very small or negative number.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-09-09 13:20 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/46xxx/CVE-2026-46384.json">CVE-2026-46384</a>
  2. CVE Modified2026-09-07 13:20 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/46xxx/CVE-2026-46384.json">CVE-2026-46384</a>
  3. CVE Modified2026-08-24 13:19 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Affected: Cryostat 4 on RHEL 9, Multicluster Global Hub 1.4.8, Multicluster Global Hub 1.6.2 (+9)Cryostat 4 on RHEL 9, Multicluster Global Hub 1.5.6, Multicluster Global Hub 1.7.0 (+9)
  4. CVE Modified2026-08-20 13:18 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Reference: https://access.redhat.com/errata/RHSA-2026:57191
    • Affected: Cryostat 4 on RHEL 9, Multicluster Global Hub 1.6.2, Multicluster Global Hub 1.7.2 (+8)Cryostat 4 on RHEL 9, Multicluster Global Hub 1.4.8, Multicluster Global Hub 1.6.2 (+9)
  5. CVE Modified2026-08-19 12:18 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Affected: Cryostat 4 on RHEL 9, Multicluster Global Hub 1.5.4, Multicluster Global Hub 1.6.5 (+8)Cryostat 4 on RHEL 9, Multicluster Global Hub 1.6.2, Multicluster Global Hub 1.7.2 (+8)

Betroffene Betriebssysteme

  • linux

    ubuntu / containerd-stablequesting

  • linux

    ubuntu / containerd-stableresolute

  • windows

    microsoft / windows_10_1607

  • windows

    microsoft / windows_10_1809

  • windows

    microsoft / windows_10_21h2

  • windows

    microsoft / windows_10_22h2

  • windows

    microsoft / windows_11_23h2

  • windows

    microsoft / windows_11_24h2

  • windows

    microsoft / windows_11_25h2

  • windows

    microsoft / windows_11_26h1

  • windows

    microsoft / windows_server_2012r2

  • windows

    microsoft / windows_server_2012

  • windows

    microsoft / windows_server_2016

  • windows

    microsoft / windows_server_2019

  • windows

    microsoft / windows_server_2022

  • windows

    microsoft / windows_server_2025

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • apache

    cloudstack4.15.0.0 – 4.20.3.1

  • apache

    cloudstack4.21.0.0 – 4.22.1.1

  • Atlassian

    BambooData Center LTS 10.2.22

  • Atlassian

    BambooData Center LTS 12.1.10

  • Atlassian

    BitbucketData Center 10.4.2

  • Atlassian

    BitbucketData Center LTS 10.2.6

  • Atlassian

    BitbucketData Center LTS 9.4.23

  • Atlassian

    ConfluenceData Center LTS 10.2.15

  • Atlassian

    ConfluenceData Center LTS 9.2.23

  • Atlassian

    Crucible4.9.13

  • Atlassian

    Fisheye4.9.13

  • Atlassian

    JiraData Center LTS 10.3.24

  • Atlassian

    JiraData Center LTS 11.3.10

  • bitnami

    golang1.26.0-0

  • bitnami

    grafana12.0.0

  • bitnami

    grafana12.3.0

  • bitnami

    grafana12.4.0

  • bitnami

    grafana13.0.0

  • bitnami

    grafana8.5.0

  • bitnami

    thrift

  • go

    github.com/go-git/go-billy/v5

  • go

    github.com/hamba/avro/v2

  • go

    github.com/iskorotkov/avro/v2

  • go

    github.com/labstack/echo/v4

Quellen & Referenzen

Verknüpfte CVEs

38 weitere CVEs anzeigen
IDCVE-2026-46384