CVE-2026-25680
MediumAdvisory
Published 22 May 2026In the index since 5 Sept 2026
- Severity
- Medium
- worst across findings
- CVSS
- 6.5
- base score, highest
- EPSS
- 0.003
- 26th percentile
- CISA KEV
- Not listed
- no confirmed exploitation
- Charts affected
- 3,143
- of 17,837 indexed, latest versions
- Container images
- 3,773
- deployed by those charts
- Fix available
- 1 of 1
- affected package
Go Net HTML parser is vulnerable to denial of service
Carried by container images the latest versions of 3,143 of 17,837 indexed charts deploy, on 3,773 images.
| Affected package | Affected versions | Fixed in | Images |
|---|---|---|---|
| golang.org/ | v0.0.0-20170114055629-f2499483f923, v0.0.0-20180301190904-22ae77b79946, v0.0.0-20180811021610-c39426892332, v0.0.0-20180906233101-161cd47e91fd+223 more | 0.55.0 | 3,773 |
- OSV records
- GHSA-5cv4-jp36-h3mw
- Also known as
- GO-2026-5028
Charts affected
3,143 by stars
| Chart | Latest | Affected images | Radar Score |
|---|
Container images carrying it
3,773 by charts deploying them
A fixed version is listed for 1 of the 1 affected package.
| Container image | Digest | Package | Fixed in | Used by |
|---|---|---|---|---|
| quay.io/ | 9eabc3f3e1e2 | golang.org/ | 0.55.0 | 1 |
| quay.io/ | cd36290dc849 | golang.org/ | 0.55.0 | 1 |
| quay.io/ | ef2c3cc9545c | golang.org/ | 0.55.0 | 1 |
| quay.io/ | 93889c3d8a34 | golang.org/ | 0.55.0 | 1 |
| quay.io/ | e6d7afb1a4bf | golang.org/ | 0.55.0 | 1 |
| quay.io/ | fce990dece01 | golang.org/ | 0.55.0 | 1 |
| quay.io/ | 3590af73f65a | golang.org/ | 0.55.0 | 1 |
| quay.io/ | e048bc7a17c2 | golang.org/ | 0.55.0 | 1 |
| quay.io/ | 674f45865af1 | golang.org/ | 0.55.0 | 1 |
| quay.io/ | 8e9c39c34e89 | golang.org/ | 0.55.0 | 1 |
| quay.io/ | f94282a9cfec | golang.org/ | 0.55.0 | 1 |
| quay.io/ | b3a5806d73b5 | golang.org/ | 0.55.0 | 1 |
| quay.io/ | 63baf86a49ac | golang.org/ | 0.55.0 | 1 |
| quay.io/ | 0b20d2fe9a6b | golang.org/ | 0.55.0 | 1 |
| quay.io/ | d7d93debf1f4 | golang.org/ | 0.55.0 | 1 |
| quay.io/ | ed8f5118e3a4 | golang.org/ | 0.55.0 | 1 |
| quay.io/ | 80ddeb90d18d | golang.org/ | 0.55.0 | 1 |
| quay.io/ | 4de059bb32ac | golang.org/ | 0.55.0 | 1 |
| quay.io/ | b58b6d40c3bb | golang.org/ | 0.55.0 | 1 |
| quay.io/ | 2804aabd76d2 | golang.org/ | 0.55.0 | 1 |
| quay.io/ | b741efae8d31 | golang.org/ | 0.55.0 | 1 |
| quay.io/ | a4d2667f2b6e | golang.org/ | 0.55.0 | 1 |
| quay.io/ | ef7f4e1544fa | golang.org/ | 0.55.0 | 1 |
| quay.io/ | 89146672a7ac | golang.org/ | 0.55.0 | 1 |
| quay.io/ | 7bf9d8f16a5d | golang.org/ | 0.55.0 | 1 |
| quay.io/ | caeaaffe7e2b | golang.org/ | 0.55.0 | 1 |
| quay.io/ | 9e98b2e697bd | golang.org/ | 0.55.0 | 1 |
| quay.io/ | 9663f06adcb1 | golang.org/ | 0.55.0 | 1 |
| quay.io/ | cc79b9e2a1c8 | golang.org/ | 0.55.0 | 1 |
| quay.io/ | bb0a980bc2bf | golang.org/ | 0.55.0 | 1 |
| quay.io/ | c2ed16080689 | golang.org/ | 0.55.0 | 1 |
| quay.io/ | eec10ef37cc3 | golang.org/ | 0.55.0 | 1 |
| quay.io/ | e459d2fba277 | golang.org/ | 0.55.0 | 1 |
| quay.io/ | 71cb50263c3b | golang.org/ | 0.55.0 | 1 |
| quay.io/ | 3c49185718cf | golang.org/ | 0.55.0 | 1 |
| quay.io/ | 4ffda7facb4d | golang.org/ | 0.55.0 | 1 |
| quay.io/ | af59e01ad975 | golang.org/ | 0.55.0 | 1 |
| quay.io/ | b5657161d2c2 | golang.org/ | 0.55.0 | 1 |
| quay.io/ | c010246124c2 | golang.org/ | 0.55.0 | 1 |
| quay.io/ | e0a5b06b231c | golang.org/ | 0.55.0 | 1 |
| quay.io/ | e7b6203ccb37 | golang.org/ | 0.55.0 | 1 |
| quay.io/ | eb1df56668b6 | golang.org/ | 0.55.0 | 1 |
| quay.io/ | 1143471c90db | golang.org/ | 0.55.0 | 1 |
| quay.io/ | 4a9d0264055b | golang.org/ | 0.55.0 | 1 |
| quay.io/ | 81316365dc0b | golang.org/ | 0.55.0 | 1 |
| quay.io/ | 9c0527cab629 | golang.org/ | 0.55.0 | 1 |
| quay.io/ | a07125af5e83 | golang.org/ | 0.55.0 | 1 |
| quay.io/ | a20c44021a5d | golang.org/ | 0.55.0 | 1 |
| quay.io/ | ae5e14401cde | golang.org/ | 0.55.0 | 1 |
| quay.io/ | e1642bf8e933 | golang.org/ | 0.55.0 | 1 |