CVE-2026-46385

Red Hat Security Advisory: Red Hat Advanced Cluster Management for Kubernetes v2.17.1 security update

Beschreibung

iskorotkov/avro ist ein schneller Go-Avro-Codec. Vor Version 2.33.0 haben die Avro-Array- und Map-Decodierer über einen block-count-Wert ohne Überprüfung des Fehlerzustands des zugrunde liegenden Lesers innerhalb der Schleifenkörper geiteriert, der von einem Angreifer kontrolliert wird. Reader.ReadBlockHeader gibt die Anzahl als Go-int zurück, was auf amd64/arm64-Zielen 64-Bit ist — somit kann ein Produzent einen Block mit bis zu math.MaxInt64 (~9,2 × 10¹⁸) Elementen deklarieren, gefolgt von EOF (oder einer beliebigen abgeschnittenen Nutzlast), und der Decoder wird versuchen, diese Anzahl an no-op-Iterationen durchzuführen, bevor er den Fehler weitergibt. Die realistische Obergrenze ist "unbestimmt bis das Worker-Prozess von außen beendet wird" — eine einzelne feindliche Nutzlast blockiert einen CPU-Kern, bis der Prozess aufgrund eines Speicherüberlaufs (OOM) beendet, abgelaufen oder terminiert wird. Ferner unauthentifizierte Denial-of-Service-Angriffe. Diese Schwachstelle ist in Version 2.33.0 behoben.

Metriken

Severity
high
kein öffentlicher PoC bekannt
8.7
Quelle: nvd-v4
47.8 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.6 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-26 20:08 UTC
CWE-400

Weakness-Klassen (CWE)

  • CWE-400Class

    Uncontrolled Resource Consumption

    The product does not properly control the allocation and maintenance of a limited resource.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-09-09 13:20 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/46xxx/CVE-2026-46385.json">CVE-2026-46385</a>
  2. CVE Modified2026-09-07 13:20 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/46xxx/CVE-2026-46385.json">CVE-2026-46385</a>
  3. CVE Modified2026-08-24 13:19 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Affected: Cryostat 4 on RHEL 9, Multicluster Global Hub 1.4.8, Multicluster Global Hub 1.6.2 (+9)Cryostat 4 on RHEL 9, Multicluster Global Hub 1.5.6, Multicluster Global Hub 1.7.0 (+9)
  4. CVE Modified2026-08-20 13:18 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Reference: https://access.redhat.com/errata/RHSA-2026:57191
    • Affected: Cryostat 4 on RHEL 9, Multicluster Global Hub 1.6.2, Multicluster Global Hub 1.7.2 (+8)Cryostat 4 on RHEL 9, Multicluster Global Hub 1.4.8, Multicluster Global Hub 1.6.2 (+9)
  5. CVE Modified2026-08-19 12:18 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
    • Affected: Cryostat 4 on RHEL 9, Multicluster Global Hub 1.5.4, Multicluster Global Hub 1.6.5 (+8)Cryostat 4 on RHEL 9, Multicluster Global Hub 1.6.2, Multicluster Global Hub 1.7.2 (+8)

Betroffene Betriebssysteme

  • linux

    ubuntu / containerd-stablequesting

  • linux

    ubuntu / containerd-stableresolute

  • windows

    microsoft / windows_10_1607

  • windows

    microsoft / windows_10_1809

  • windows

    microsoft / windows_10_21h2

  • windows

    microsoft / windows_10_22h2

  • windows

    microsoft / windows_11_23h2

  • windows

    microsoft / windows_11_24h2

  • windows

    microsoft / windows_11_25h2

  • windows

    microsoft / windows_11_26h1

  • windows

    microsoft / windows_server_2012r2

  • windows

    microsoft / windows_server_2012

  • windows

    microsoft / windows_server_2016

  • windows

    microsoft / windows_server_2019

  • windows

    microsoft / windows_server_2022

  • windows

    microsoft / windows_server_2025

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • apache

    cloudstack4.15.0.0 – 4.20.3.1

  • apache

    cloudstack4.21.0.0 – 4.22.1.1

  • Atlassian

    BambooData Center LTS 10.2.22

  • Atlassian

    BambooData Center LTS 12.1.10

  • Atlassian

    BitbucketData Center 10.4.2

  • Atlassian

    BitbucketData Center LTS 10.2.6

  • Atlassian

    BitbucketData Center LTS 9.4.23

  • Atlassian

    ConfluenceData Center LTS 10.2.15

  • Atlassian

    ConfluenceData Center LTS 9.2.23

  • Atlassian

    Crucible4.9.13

  • Atlassian

    Fisheye4.9.13

  • Atlassian

    JiraData Center LTS 10.3.24

  • Atlassian

    JiraData Center LTS 11.3.10

  • bitnami

    golang1.26.0-0

  • bitnami

    grafana12.0.0

  • bitnami

    grafana12.3.0

  • bitnami

    grafana12.4.0

  • bitnami

    grafana13.0.0

  • bitnami

    grafana8.5.0

  • bitnami

    thrift

  • go

    github.com/go-git/go-billy/v5

  • go

    github.com/hamba/avro/v2

  • go

    github.com/iskorotkov/avro/v2

  • go

    github.com/labstack/echo/v4

Quellen & Referenzen

Verknüpfte CVEs

38 weitere CVEs anzeigen
IDCVE-2026-46385