CVE-2026-25680
MediumAdvisory
Published 22 May 2026In the index since 5 Sept 2026
- Severity
- Medium
- worst across findings
- CVSS
- 6.5
- base score, highest
- EPSS
- 0.003
- 26th percentile
- CISA KEV
- Not listed
- no confirmed exploitation
- Charts affected
- 3,124
- of 17,837 indexed, latest versions
- Container images
- 3,761
- deployed by those charts
- Fix available
- 1 of 1
- affected package
Go Net HTML parser is vulnerable to denial of service
Carried by container images the latest versions of 3,124 of 17,837 indexed charts deploy, on 3,761 images.
| Affected package | Affected versions | Fixed in | Images |
|---|---|---|---|
| golang.org/ | v0.0.0-20170114055629-f2499483f923, v0.0.0-20180301190904-22ae77b79946, v0.0.0-20180811021610-c39426892332, v0.0.0-20180906233101-161cd47e91fd+222 more | 0.55.0 | 3,761 |
- OSV records
- GHSA-5cv4-jp36-h3mw
- Also known as
- GO-2026-5028
Charts affected
3,124 by stars
| Chart | Latest | Affected images | Radar Score |
|---|
Container images carrying it
3,761 by charts deploying them
A fixed version is listed for 1 of the 1 affected package.
| Container image | Digest | Package | Fixed in | Used by |
|---|---|---|---|---|
| library/ | 1be55279f18a | golang.org/ | 0.55.0 | 3 |
| minio/ | a7fe349ef4bd | golang.org/ | 0.55.0 | 3 |
| minio/ | 54393e03f3b2 | golang.org/ | 0.55.0 | 3 |
| mintel/ | caf71cee7b9a | golang.org/ | 0.55.0 | 3 |
| natsio/ | 8031d190c7ee | golang.org/ | 0.55.0 | 3 |
| oamdev/ | 231c423c2b17 | golang.org/ | 0.55.0 | 3 |
| openebs/ | f6c18b0f8c8a | golang.org/ | 0.55.0 | 3 |
| openebs/ | 6afe2123c457 | golang.org/ | 0.55.0 | 3 |
| openebs/ | aea39e49bb97 | golang.org/ | 0.55.0 | 3 |
| oryd/ | 2c93beb5e5f2 | golang.org/ | 0.55.0 | 3 |
| prom/ | d5155cfac40a | golang.org/ | 0.55.0 | 3 |
| prom/ | d8a61419b841 | golang.org/ | 0.55.0 | 3 |
| prom/ | 565ee8650122 | golang.org/ | 0.55.0 | 3 |
| prom/ | bfad037f95e5 | golang.org/ | 0.55.0 | 3 |
| qingcloud/ | 4cd5366a9f51 | golang.org/ | 0.55.0 | 3 |
| rancher/ | 090bef429ed1 | golang.org/ | 0.55.0 | 3 |
| rss3/ | d1d2ae6efd05 | golang.org/ | 0.55.0 | 3 |
| stakater/ | 83fef483d497 | golang.org/ | 0.55.0 | 3 |
| vikunja/ | ed1f3ed467fe | golang.org/ | 0.55.0 | 3 |
| ghcr.io/ | 8c780ae8d1bb | golang.org/ | 0.55.0 | 3 |
| ghcr.io/ | 93fa0daf603c | golang.org/ | 0.55.0 | 3 |
| ghcr.io/ | d1036b07e348 | golang.org/ | 0.55.0 | 3 |
| ghcr.io/ | a27779ed1085 | golang.org/ | 0.55.0 | 3 |
| ghcr.io/ | b776dae45d08 | golang.org/ | 0.55.0 | 3 |
| ghcr.io/ | 43e01ed32486 | golang.org/ | 0.55.0 | 3 |
| ghcr.io/ | 3a061734c5be | golang.org/ | 0.55.0 | 3 |
| ghcr.io/ | 3cee6c78973b | golang.org/ | 0.55.0 | 3 |
| ghcr.io/ | 66664ba563e7 | golang.org/ | 0.55.0 | 3 |
| ghcr.io/ | e67f14e5c853 | golang.org/ | 0.55.0 | 3 |
| public.ecr.aws/ | fefa9ee7256a | golang.org/ | 0.55.0 | 3 |
| quay.io/ | fa07b2c9ece6 | golang.org/ | 0.55.0 | 3 |
| quay.io/ | 111ea7bba0ec | golang.org/ | 0.55.0 | 3 |
| quay.io/ | aa4da00c5b96 | golang.org/ | 0.55.0 | 3 |
| quay.io/ | f0c6fba81a24 | golang.org/ | 0.55.0 | 3 |
| quay.io/ | 6545dac92173 | golang.org/ | 0.55.0 | 3 |
| quay.io/ | 2b6db27eaf3d | golang.org/ | 0.55.0 | 3 |
| quay.io/ | 2ff71ba65cd7 | golang.org/ | 0.55.0 | 3 |
| quay.io/ | 51f294c56842 | golang.org/ | 0.55.0 | 3 |
| quay.io/ | bc4aa22272ef | golang.org/ | 0.55.0 | 3 |
| quay.io/ | 5bf041aacadd | golang.org/ | 0.55.0 | 3 |
| quay.io/ | 60566529446a | golang.org/ | 0.55.0 | 3 |
| quay.io/ | 721b5c9634d4 | golang.org/ | 0.55.0 | 3 |
| quay.io/ | 75fb847ac045 | golang.org/ | 0.55.0 | 3 |
| quay.io/ | edf210d763ca | golang.org/ | 0.55.0 | 3 |
| quay.io/ | 9795f3f9f031 | golang.org/ | 0.55.0 | 3 |
| quay.io/ | 03c7bf249aa1 | golang.org/ | 0.55.0 | 3 |
| quay.io/ | 01d5d8c4cecb | golang.org/ | 0.55.0 | 3 |
| quay.io/ | 88c64b1b6ec8 | golang.org/ | 0.55.0 | 3 |
| quay.io/ | 98580969b333 | golang.org/ | 0.55.0 | 3 |
| quay.io/ | 4c3b91bebd3d | golang.org/ | 0.55.0 | 3 |