StackRadar

CVE-2025-24976

Unscored

Advisory

Published 3 Mar 2025In the index since 5 Sept 2026
Severity
Unscored
worst across findings
CVSS
—
base score, highest
EPSS
0.004
27th percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
17
of 17,957 indexed, latest versions
Container images
27
deployed by those charts
Fix available
None
affected package

Distribution's token authentication allows attacker to inject an untrusted signing key in a JWT in github.com/distribution/distribution

Carried by container images the latest versions of 17 of 17,957 indexed charts deploy, on 27 images.

Affected packageAffected versionsFixed inImages
github.com/distribution/distributiongolangv2.7.1+incompatible, v2.8.0+incompatible, v2.8.1+incompatible, v2.8.2+incompatible+1 moreno fix listed27
OSV records
GO-2025-3460
Also known as
GHSA-phw4-mc57-4hwc

Charts affected

17 by stars
ChartLatestAffected imagesRadar Score
harborharborOfficialVerified publisher1.19.23 of 8See more

harbor harbor 1.19.2

3 of the 8 container images this version deploys carry CVE-2025-24976.

Container imageDigestPackageFixed in
goharbor/harbor-core:v2.15.2d7b780d23721
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
goharbor/harbor-jobservice:v2.15.2f71a4452a095
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
goharbor/harbor-registryctl:v2.15.2223d5cb49d5d
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed

Open the chart page →

1,802
kubescape-operatorkubescape1.40.41 of 6See more

kubescape-operator kubescape 1.40.4

1 of the 6 container images this version deploys carry CVE-2025-24976.

Container imageDigestPackageFixed in
quay.io/kubescape/node-agent:v0.3.2192044ed750f5e
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed

Open the chart page →

1,060
coreinstill-aiOfficialVerified publisher0.1.751 of 15See more

core instill-ai 0.1.75

1 of the 15 container images this version deploys carry CVE-2025-24976.

Container imageDigestPackageFixed in
instill/api-gateway:9bfdc88b53eaa51c523
github.com/distribution/distribution@v2.8.3+incompatible
no fix listed

Open the chart page →

32,513
harborwener1.19.23 of 8See more

harbor wener 1.19.2

3 of the 8 container images this version deploys carry CVE-2025-24976.

Container imageDigestPackageFixed in
goharbor/harbor-core:v2.15.2d7b780d23721
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
goharbor/harbor-jobservice:v2.15.2f71a4452a095
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
goharbor/harbor-registryctl:v2.15.2223d5cb49d5d
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed

Open the chart page →

1,802
cp4d-deployercloud-native-toolkit1.0.01 of 1See more

cp4d-deployer cloud-native-toolkit 1.0.0

1 of the 1 container images this version deploys carry CVE-2025-24976.

Container imageDigestPackageFixed in
quay.io/cloudnativetoolkit/cloud-pak-deployer:latest13aaae779248
github.com/distribution/distribution@v2.8.1+incompatible
no fix listed

Open the chart page →

25,449
kyvernodevopstalesVerified publisher2.5.12 of 2See more

kyverno devopstales 2.5.1

2 of the 2 container images this version deploys carry CVE-2025-24976.

Container imageDigestPackageFixed in
ghcr.io/kyverno/kyverno:v1.7.19c73f1841ebc
github.com/distribution/distribution@v2.7.1+incompatible
no fix listed
ghcr.io/kyverno/kyvernopre:v1.7.1185d2eebc60c
github.com/distribution/distribution@v2.7.1+incompatible
no fix listed

Open the chart page →

4,733
harborgpg-dev1.18.33 of 8See more

harbor gpg-dev 1.18.3

3 of the 8 container images this version deploys carry CVE-2025-24976.

Container imageDigestPackageFixed in
goharbor/harbor-core:v2.14.3a30e5a8be3d9
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
goharbor/harbor-jobservice:v2.14.3e2b0298e894d
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
goharbor/harbor-registryctl:v2.14.3ddf6bb429eb6
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed

Open the chart page →

3,492
harborhelm-harborVerified publisher2.3.53 of 8See more

harbor helm-harbor 2.3.5

3 of the 8 container images this version deploys carry CVE-2025-24976.

Container imageDigestPackageFixed in
goharbor/harbor-core:v2.15.2d7b780d23721
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
goharbor/harbor-jobservice:v2.15.2f71a4452a095
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
goharbor/harbor-registryctl:v2.15.2223d5cb49d5d
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed

Open the chart page →

1,802
holmesholmes0.1.01 of 1See more

holmes holmes 0.1.0

1 of the 1 container images this version deploys carry CVE-2025-24976.

Container imageDigestPackageFixed in
quay.io/operator-framework/olm:master39081bf0c4a9
github.com/distribution/distribution@v2.7.1+incompatible
no fix listed

Open the chart page →

1,949
harborkubesphereVerified publisher1.9.33 of 11See more

harbor kubesphere 1.9.3

3 of the 11 container images this version deploys carry CVE-2025-24976.

Container imageDigestPackageFixed in
goharbor/harbor-core:v2.5.386bf3031f4a7
github.com/distribution/distribution@v2.8.0+incompatible
no fix listed
goharbor/harbor-jobservice:v2.5.38d5339ff2d74
github.com/distribution/distribution@v2.8.0+incompatible
no fix listed
goharbor/harbor-registryctl:v2.5.37f82ed1e2635
github.com/distribution/distribution@v2.8.0+incompatible
no fix listed

Open the chart page →

17,895
pixie-operator-chartpixie0.1.71 of 3See more

pixie-operator-chart pixie 0.1.7

1 of the 3 container images this version deploys carry CVE-2025-24976.

Container imageDigestPackageFixed in
quay.io/operator-framework/olmdigest-pinned1b6002156f56
github.com/distribution/distribution@v2.7.1+incompatible
no fix listed

Open the chart page →

1,923
pixie-operator-helm2-chartpixie0.1.21 of 2See more

pixie-operator-helm2-chart pixie 0.1.2

1 of the 2 container images this version deploys carry CVE-2025-24976.

Container imageDigestPackageFixed in
quay.io/operator-framework/olmdigest-pinnedf9ea8cef95ac
github.com/distribution/distribution@v2.7.1+incompatible
no fix listed

Open the chart page →

1,778
harborquench-harborVerified publisher0.0.313 of 9See more

harbor quench-harbor 0.0.31

3 of the 9 container images this version deploys carry CVE-2025-24976.

Container imageDigestPackageFixed in
ghcr.io/quenchworks/images/harbor-coredigest-pinnedfdd355a617e2
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
ghcr.io/quenchworks/images/harbor-jobservicedigest-pinnedaef039822244
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
ghcr.io/quenchworks/images/harbor-registryctldigest-pinned8773e7e1d412
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed

Open the chart page →

577
harborsb-helm-charts0.3.01 of 2See more

harbor sb-helm-charts 0.3.0

1 of the 2 container images this version deploys carry CVE-2025-24976.

Container imageDigestPackageFixed in
goharbor/harbor-core:v2.11.1c017dd84ee96
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed

Open the chart page →

1,700
sikalabs-harbor-master-snapshotsikalabs2023.6.203 of 8See more

sikalabs-harbor-master-snapshot sikalabs 2023.6.20

3 of the 8 container images this version deploys carry CVE-2025-24976.

Container imageDigestPackageFixed in
goharbor/harbor-core:dev3dc58ddedce5
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
goharbor/harbor-jobservice:dev563eb6cfd199
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
goharbor/harbor-registryctl:devb8fa35c3d36e
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed

Open the chart page →

1,724
harborsoftonic1.13.03 of 8See more

harbor softonic 1.13.0

3 of the 8 container images this version deploys carry CVE-2025-24976.

Container imageDigestPackageFixed in
goharbor/harbor-core:v2.9.06412d679fdc3
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
goharbor/harbor-jobservice:v2.9.039435daedd0c
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
goharbor/harbor-registryctl:v2.9.0cce272836449
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed

Open the chart page →

7,747
harborwenerme1.19.23 of 8See more

harbor wenerme 1.19.2

3 of the 8 container images this version deploys carry CVE-2025-24976.

Container imageDigestPackageFixed in
goharbor/harbor-core:v2.15.2d7b780d23721
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
goharbor/harbor-jobservice:v2.15.2f71a4452a095
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
goharbor/harbor-registryctl:v2.15.2223d5cb49d5d
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed

Open the chart page →

1,802

Container images carrying it

27 by charts deploying them

A fixed version is listed for 0 of the 1 affected package.

Container imageDigestPackageFixed inUsed by
goharbor/harbor-core:v2.15.2d7b780d23721
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
4
goharbor/harbor-jobservice:v2.15.2f71a4452a095
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
4
goharbor/harbor-registryctl:v2.15.2223d5cb49d5d
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
4
goharbor/harbor-core:dev3dc58ddedce5
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
1
goharbor/harbor-core:v2.9.06412d679fdc3
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
1
goharbor/harbor-core:v2.5.386bf3031f4a7
github.com/distribution/distribution@v2.8.0+incompatible
no fix listed
1
goharbor/harbor-core:v2.14.3a30e5a8be3d9
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
1
goharbor/harbor-core:v2.11.1c017dd84ee96
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
1
goharbor/harbor-jobservice:v2.9.039435daedd0c
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
1
goharbor/harbor-jobservice:dev563eb6cfd199
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
1
goharbor/harbor-jobservice:v2.5.38d5339ff2d74
github.com/distribution/distribution@v2.8.0+incompatible
no fix listed
1
goharbor/harbor-jobservice:v2.14.3e2b0298e894d
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
1
goharbor/harbor-registryctl:v2.5.37f82ed1e2635
github.com/distribution/distribution@v2.8.0+incompatible
no fix listed
1
goharbor/harbor-registryctl:devb8fa35c3d36e
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
1
goharbor/harbor-registryctl:v2.9.0cce272836449
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
1
goharbor/harbor-registryctl:v2.14.3ddf6bb429eb6
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
1
instill/api-gateway:9bfdc88b53eaa51c523
github.com/distribution/distribution@v2.8.3+incompatible
no fix listed
1
ghcr.io/kyverno/kyverno:v1.7.19c73f1841ebc
github.com/distribution/distribution@v2.7.1+incompatible
no fix listed
1
ghcr.io/kyverno/kyvernopre:v1.7.1185d2eebc60c
github.com/distribution/distribution@v2.7.1+incompatible
no fix listed
1
ghcr.io/quenchworks/images/harbor-corefdd355a617e2
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
1
ghcr.io/quenchworks/images/harbor-jobserviceaef039822244
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
1
ghcr.io/quenchworks/images/harbor-registryctl8773e7e1d412
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
1
quay.io/cloudnativetoolkit/cloud-pak-deployer:latest13aaae779248
github.com/distribution/distribution@v2.8.1+incompatible
no fix listed
1
quay.io/kubescape/node-agent:v0.3.2192044ed750f5e
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
1
quay.io/operator-framework/olm1b6002156f56
github.com/distribution/distribution@v2.7.1+incompatible
no fix listed
1
quay.io/operator-framework/olm:master39081bf0c4a9
github.com/distribution/distribution@v2.7.1+incompatible
no fix listed
1
quay.io/operator-framework/olmf9ea8cef95ac
github.com/distribution/distribution@v2.7.1+incompatible
no fix listed
1

syft 1.42.1 · advisories as of 30 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.