CVE-2026-73086
Red Hat Security Advisory: multicluster engine for Kubernetes v2.8.10 security update
Beschreibung
Ein Fehler wurde in nanoid gefunden, einer JavaScript-Bibliothek zur Generierung eindeutiger Zeichenfolgen-IDs. Ein Fernangreifer könnte eine Ganzzahlüberlauf-Schwachstelle ausnutzen, indem er der `nanoid(size)` Funktion einen bestimmten Eingabewert bereitstellt. Dieses Problem führt dazu, dass der interne Zufallszahlengenerator vorhersehbar wird und zur Generierung identischer Identifikatoren für Sitzungstoken, Sicherheitstoken (Cross-Site Request Forgery (CSRF) Token) und API-Schlüssel führt. Eine solche Vorhersehbarkeit könnte es einem Angreifer ermöglichen, Sicherheitsmaßnahmen zu umgehen, die auf eindeutigen und zufälligen Identifikatoren basieren.
Metriken
Weakness-Klassen (CWE)
CWE-190Base
Integer Overflow or Wraparound
The product performs a calculation that can produce an integer overflow or wraparound when the logic assumes that the resulting value will always be larger than the original value. This occurs when an integer value is incremented to a value that is too large to store in the associated representation. When this occurs, the value may become a very small or negative number.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- New CVE Received2026-08-11 17:19 UTC· security-advisories@github.com
- Affected: nanoid
- Description: nanoid is a secure, URL-friendly, unique string ID generator for JavaScript. Prior to versions 3.3.12 and 5.1.11, the nanoid(size) function in index.js and index.cjs coerces the user-influenced size parameter to a signed 32-bit integer, allowing a value of 2147483648 to become -2147483648 and corrupt the process-wide CSPRNG poolOffset in fillPool(), which causes subsequent session tokens, CSRF tokens, API keys, and unique identifiers to become the deterministic string "uuuuuuuuuuuuuuuuuuuuu" until the process restarts. This issue is fixed in versions 3.3.12 and 5.1.11.
- CVSS V3.1: AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
- CWE: CWE-190
Betroffene Betriebssysteme
windows
microsoft / windows_10_22h2
windows
microsoft / windows_11_24h2
windows
microsoft / windows_11_25h2
windows
microsoft / windows_11_26h1
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
Atlassian
BambooData Center LTS 10.2.22
Atlassian
BambooData Center LTS 12.1.10
Atlassian
BitbucketData Center 10.4.2
Atlassian
BitbucketData Center LTS 10.2.6
Atlassian
BitbucketData Center LTS 9.4.23
Atlassian
ConfluenceData Center LTS 10.2.15
Atlassian
ConfluenceData Center LTS 9.2.23
Atlassian
Crucible4.9.13
Atlassian
Fisheye4.9.13
Atlassian
JiraData Center LTS 10.3.24
Atlassian
JiraData Center LTS 11.3.10
bitnami
golang1.26.0-0
go
github.com/golang-jwt/jwt
go
github.com/golang-jwt/jwt/v4
go
github.com/golang-jwt/jwt/v55.0.0-rc.1
go
golang.org/x/crypto
go
golang.org/x/net
go
stdlib1.23.0-0
go
stdlib1.24.0-0
golang
crypto0.52.0
Golang
Go1.22.11
Golang
Go1.23.5
Golang
Go1.24
Golang
Go1.24rc2
Quellen & Referenzen
- https://go.dev/issue/79575report
- https://groups.google.com/g/golang-announce/c/iI-mYSI0lu8web
- https://go.dev/cl/781685fix
- https://pkg.go.dev/vuln/GO-2026-5030
- https://github.com/golang-jwt/jwt/security/advisories/GHSA-mh63-6h87-95cpadvisory
- https://github.com/golang-jwt/jwt/commit/0951d184286dece21f73c85673fd308786ffe9c3fix
- https://github.com/golang-jwt/jwt/commit/bf316c48137a1212f8d0af9288cc9ce8e59f1afbx_refsource_MISC
- https://security.netapp.com/advisory/ntap-20250404-0002/
- https://github.com/beaugunderson/ip-address/security/advisories/GHSA-mwp4-54f8-5fhrweb
- https://github.com/beaugunderson/ip-address/commit/56368cb3d66c73ba0ee9b6b834fd31b22c2fd71eweb
- https://github.com/beaugunderson/ip-addresspackage
- https://github.com/beaugunderson/ip-address/releases/tag/v10.3.1web
- https://nvd.nist.gov/vuln/detail/CVE-2026-46597advisory
- https://cs.opensource.google/go/x/cryptopackage
- https://go.dev/cl/781620web
- https://go.dev/issue/79561web
- https://groups.google.com/g/golang-announce/c/a082jnz-LvIweb
- https://pkg.go.dev/vuln/GO-2026-5013web
- https://access.redhat.com/security/cve/CVE-2026-73268vdb-entryx_refsource_REDHAT
- https://bugzilla.redhat.com/show_bug.cgi?id=2514219issue-trackingx_refsource_REDHAT
Verknüpfte CVEs
- CVE-2026-73269
Ein Fehler wurde im Komponente "cluster-curator-controller" gefunden.
criticalCVSSv3 9.9 - CVE-2026-73268
Ein Fehler wurde im Cluster-Curator-Controller-Komponente des Multicluster-Motors (MCE) gefunden.
criticalCVSSv3 9.9 - CVE-2026-73267
Ein Fehler wurde im clusterclaims-controller-Komponente des Multicluster-Engines (MCE) gefunden.
highCVSSv3 7.7 - CVE-2026-73266
Ein Fehler wurde im clusterclaims-controller-Komponente des Multicluster Engine (MCE) gefunden.
highCVSSv3 7.1 - CVE-2026-69192
Die Bibliothek `ip-address` dient zum Parsen und Manipulieren von IPv4- und IPv6-Adressen in JavaScript.
high - CVE-2026-69153
PostCSS nimmt eine CSS-Datei und bietet eine API, um deren Regeln zu analysieren und zu modifizieren, indem die Regeln in einen abstrakte…
mediumCVSSv3 5.3 - CVE-2026-67214
Nanoid (Nano ID) vor Version 5.1.16 enthält in der Funktion `customAlphabet` und den `nanoid`-Funktionen des nicht-sicheren Moduls (`nano…
highCVSSv3 7.5 - CVE-2026-67213
Nanoid (Nano ID) vor Version 5.1.6 enthält in den Funktionen `customAlphabet` und `customRandom` eine Endlosschleife.
highCVSSv3 7.5 - CVE-2026-66808
Die Deserialisierung von nicht vertrauenswürdigen Daten in Microsoft Office SharePoint ermöglicht es einem berechtigten Angreifer, Code ü…
highCVSSv3 8.8 - CVE-2026-66805
Die Deserialisierung von nicht vertrauenswürdigen Daten in Microsoft Office SharePoint ermöglicht es einem berechtigten Angreifer, Code ü…
highCVSSv3 8.8 - CVE-2026-66804
Ungenaue Zugriffskontrolle im Windows Cross Device-Dienst ermöglicht einem berechtigten Angreifer die lokale Erhöhung von Berechtigungen.
highCVSSv3 7.8 - CVE-2026-66795
Ein Fehler wurde im managedcluster-import-controller gefunden.
criticalCVSSv3 9.9 - CVE-2026-66794
Ein Fehler wurde im `cluster-proxy-addon`-Komponente des Multicluster Engines für Kubernetes gefunden.
criticalCVSSv3 9.3 - CVE-2026-54272
Die Bibliothek `ip-address` dient zum Parsen und Manipulieren von IPv4- und IPv6-Adressen in JavaScript.
medium - CVE-2026-47219
find-my-way ist ein framework-unabhängiger HTTP-Router, der intern einen Radix-Baum verwendet und Route-Parameter sowie Platzhalter unter…
highCVSSv3 7.5 - CVE-2026-46597
Ein falsch platziertes Cast von Bytes zu Int ermöglichte einen Server-Side-Panic im AES-GCM-Paketdecoder für gut gefertigte Eingaben.
highCVSSv3 7.5 - CVE-2026-46595
Früher wurde durch CVE-2024-45337 ein Umgehen der Autorisierung bei fehlerhaften SSH-Serverkonfigurationen behoben; wenn eine andere Art…
criticalCVSSv3 10.0 - CVE-2026-45623
PostCSS nimmt eine CSS-Datei und bietet eine API zur Analyse und Modifikation ihrer Regeln durch die Transformation der Regeln in einen a…
highCVSSv3 7.5 - CVE-2026-42502
Ein Fehler wurde in golang.org/x/net/html gefunden.
mediumCVSSv3 6.1 - CVE-2026-39831
Die Methode Verify() für FIDO/U2F-Sicherheitsschlüssel-Typen (sk-ecdsa-sha2-nistp256@openssh.com, sk-ssh-ed25519@openssh.com) überprüfte…
criticalCVSSv3 9.1 - CVE-2026-27145
Die Methode (*x509.Certificate).VerifyHostname rief zuvor matchHostnames in einer Schleife über alle DNS Subject Alternative Name (SAN) E…
mediumCVSSv3 6.5 - CVE-2026-27136
Ein Fehler wurde in golang.org/x/net/html gefunden.
mediumCVSSv3 6.1 - CVE-2026-25681
Ein Fehler wurde in golang.org/x/net/html gefunden.
mediumCVSSv3 6.1 - CVE-2026-19130
Ein Fehler wurde im Komponenten "provider-credential-controller" des Multicluster-Engines (MCE) gefunden.
mediumCVSSv3 5.8
5 weitere CVEs anzeigen
- CVE-2026-12143
Die Bibliothek `form-data` dient zum Erstellen von lesbaren Multipart/form-data-Streams.
highCVSSv3 7.5 - CVE-2026-10059
Ein Fehler wurde im Multicluster-Engine für den Kubernetes ClusterCurator-Controller gefunden.
criticalCVSSv3 9.1 - CVE-2025-30204
golang-jwt ist eine Go-Implementierung von JSON Web Tokens.
highCVSSv3 7.5 - CVE-2025-22866
Aufgrund der Verwendung einer variablen Zeitanweisung in der Assemblereimplementierung einer internen Funktion werden auf der ppc64le-Arc…
— - CVE-2024-45336
Ein Fehler wurde im net/http-Paket der Golang-Standardbibliothek gefunden.
—