StackRadar

CVE-2026-28387

High

Advisory

Published 7 Apr 2026In the index since 5 Sept 2026
Severity
High
worst across findings
CVSS
8.1
base score, highest
EPSS
0.007
51st percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
2,303
of 17,821 indexed, latest versions
Container images
2,562
deployed by those charts
Fix available
3 of 4
affected packages

CVE-2026-28387 affecting package openssl for versions less than 3.3.7-2

Carried by container images the latest versions of 2,303 of 17,821 indexed charts deploy, on 2,562 images.

Affected packageAffected versionsFixed inImages
openssldeb1.1.0g-2ubuntu4.1, 1.1.0g-2ubuntu4.3, 1.1.1-1ubuntu2.1~18.04.4, 1.1.1-1ubuntu2.1~18.04.5+81 more1.1.1-1ubuntu2.1~18.04.23+esm8, 1.1.1f-1ubuntu2.24+esm3, 3.0.2-0ubuntu1.23, 3.0.13-0ubuntu3.9+3 more1,633
opensslapk3.1.4-r2, 3.2.0-r0, 3.3.0-r2, 3.3.1-r0+22 more3.3.7-r0, 3.5.6-r0, 3.6.2-r0919
nodejsdeb4.2.6~dfsg-1ubuntu4.1, 7.10.1-2nodesource1~xenial1, 8.9.4-1nodesource1, 8.10.0~dfsg-2ubuntu0.4+13 moreno fix listed22
opensslrpm3.3.5-1.azl3, 3.3.5-3.azl3, 3.3.5-5.azl33.3.7-25
OSV records
ALPINE-CVE-2026-28387CGA-2m6v-xf35-w7r6CGA-35qm-vc7p-cgg6DEBIAN-CVE-2026-28387UBUNTU-CVE-2026-28387AZL-81947ECHO-6fc6-4872-7ea8
Also known as
CGA-778p-whh3-f9cv, CGA-w98m-q38h-wxww, USN-8155-1, USN-8155-2

Charts affected

2,303 by stars
ChartLatestAffected imagesRadar Score
zipkinzipkinVerified publisher0.5.01 of 1See more

zipkin zipkin 0.5.0

1 of the 1 container images this version deploys carry CVE-2026-28387.

Container imageDigestPackageFixed in
openzipkin/zipkin-slim:3.6.0a69e1057df36
openssl@3.5.5-r0
3.5.6-r0

Open the chart page →

1,191
clickhousezloi-space1.2.02 of 3See more

clickhouse zloi-space 1.2.0

2 of the 3 container images this version deploys carry CVE-2026-28387.

Container imageDigestPackageFixed in
yandex/clickhouse-client:21.3863f94a0f607
openssl@1.1.1-1ubuntu2.1~18.04.14
1.1.1-1ubuntu2.1~18.04.23+esm8
yandex/clickhouse-server:21.3.204eccfffb01d7
openssl@1.1.1f-1ubuntu2.10
1.1.1f-1ubuntu2.24+esm3

Open the chart page →

9,297
zoo-project-druzoo-projectOfficialVerified publisher0.10.41 of 6See more

zoo-project-dru zoo-project 0.10.4

1 of the 6 container images this version deploys carry CVE-2026-28387.

Container imageDigestPackageFixed in
zooproject/zoo-project:dru-19f3c4eed7c9ec9d1f0375bbe59f9d204a42bd3a9a507cb7e2dd
openssl@3.0.2-0ubuntu1.26
no fix listed

Open the chart page →

7,966

Container images carrying it

2,562 by charts deploying them

A fixed version is listed for 3 of the 4 affected packages.

Container imageDigestPackageFixed inUsed by
testinprod/op-erigon:latest0a125bd77a2d
openssl@3.0.17-1~deb12u3
3.0.19-1~deb12u2
2
timberio/vector:0.51.1-alpine2d16ae87ec39
openssl@3.5.4-r0
3.5.6-r0
2
tzahi12345/youtubedl-material:4.3.2:latest2f943d584711
nodejs@16.14.2-deb-1nodesource1
openssl@3.0.2-0ubuntu1.9
no fix listed
3.0.2-0ubuntu1.23
2
uffizzi/controller:latest0344805f267b
openssl@3.0.11-1~deb12u2
3.0.19-1~deb12u2
2
uselagoon/docker-host:v3.6.12c89ed939b8b
openssl@3.3.3-r0
3.3.7-r0
2
valkey/valkey:7.2.11-alpine10328d00120d
openssl@3.5.5-r0
3.5.6-r0
2
valkey/valkey:9.0.1546304417fea
openssl@3.5.4-1~deb13u1
3.5.5-1~deb13u2
2
valkey/valkey:8.1.481db6d39e1bb
openssl@3.5.1-1+deb13u1
3.5.5-1~deb13u2
2
vdiogov/glpi-conteiner:latest6945f84f0058
openssl@3.0.13-1~deb12u1
3.0.19-1~deb12u2
2
wolveix/satisfactory-server:latest:v1.9.10e103700ae6ae
openssl@3.0.2-0ubuntu1.19
3.0.2-0ubuntu1.23
2
zabbix/zabbix-agent:ubuntu-6.4-latest349b924472a7
openssl@3.0.13-0ubuntu3.4
3.0.13-0ubuntu3.9
2
ghcr.io/appscode/inbox-server:latest:postgres-latest536358d7b17e
openssl@3.0.2-0ubuntu1.20
3.0.2-0ubuntu1.23
2
ghcr.io/appscode/service-provider:v0.0.2f6e481386d70
openssl@3.5.4-r0
3.5.6-r0
2
ghcr.io/astriaorg/astria-geth:latest4249e403225a
openssl@3.5.0-r0
3.5.6-r0
2
ghcr.io/astriaorg/conductor:latest3ea8164b0eae
openssl@3.0.17-1~deb12u2
3.0.19-1~deb12u2
2
ghcr.io/bryopsida/k8s-dev-pod:main82d0b161161d
openssl@3.0.13-0ubuntu3.5
3.0.13-0ubuntu3.9
2
ghcr.io/celestiaorg/celestia-node:v0.27.5-mocha4768ea1c5fd2
openssl@3.3.1-r3
3.3.7-r0
2
ghcr.io/codingducksrl/laravel:8.15be52524664c
nodejs@16.18.0-deb-1nodesource1
openssl@3.0.2-0ubuntu1.6
no fix listed
3.0.2-0ubuntu1.23
2
ghcr.io/cosmos/gaia:v25.1.0f115777d1112
openssl@3.5.0-r0
3.5.6-r0
2
ghcr.io/cross-seed/cross-seed:6.13.381afafdd96a5
openssl@3.5.1-r0
3.5.6-r0
2
ghcr.io/danbooru/danbooru:9cab67c0ac72a8c52289302c519715ceec2372d95f545698e907
openssl@3.0.2-0ubuntu1.6
3.0.2-0ubuntu1.23
2
ghcr.io/flaresolverr/flaresolverr:v3.4.67962759d99d7
openssl@3.0.17-1~deb12u3
3.0.19-1~deb12u2
2
ghcr.io/games-on-whales/pulseaudio:1.0.0f34f98405c10
openssl@1.1.1f-1ubuntu2.8
1.1.1f-1ubuntu2.24+esm3
2
ghcr.io/games-on-whales/retroarch:1.0.0103fbcec2314
openssl@1.1.1f-1ubuntu2.8
1.1.1f-1ubuntu2.24+esm3
2
ghcr.io/games-on-whales/steam:1.0.09b6105be7ad0
openssl@1.1.1f-1ubuntu2.8
1.1.1f-1ubuntu2.24+esm3
2
ghcr.io/google/fleetspeak:v0.1.17cd264d33efd4
openssl@3.0.13-1~deb12u1
3.0.19-1~deb12u2
2
ghcr.io/grafana/helm-chart-toolbox-kubectl:0.1.1c137478627cc
openssl@3.5.1-r0
3.5.6-r0
2
ghcr.io/home-operations/readarr:0.4.18:0.4.18.28058f7551205fbd
openssl@3.5.0-r0
3.5.6-r0
2
ghcr.io/immich-app/postgres:14-vectorchord0.4.3-pgvectors0.2.0bcf63357191b
openssl@3.0.17-1~deb12u2
3.0.19-1~deb12u2
2
ghcr.io/kiwigrid/k8s-sidecar:1.29.142002d66ddb3
openssl@3.3.2-r4
3.3.7-r0
2
ghcr.io/kluster-manager/cluster-auth:v0.5.1fba6fb872281
openssl@3.5.5-r0
3.5.6-r0
2
ghcr.io/linuxserver/openvpn-as:version-2.8.6-916f8e7d-ubuntu184ee0764310e7
openssl@1.1.1-1ubuntu2.1~18.04.6
1.1.1-1ubuntu2.1~18.04.23+esm8
2
ghcr.io/nginxinc/nginx-s3-gateway/nginx-oss-s3-gateway:unprivileged-oss:unprivileged-oss-202503313db8145349a3
openssl@3.0.14-1~deb12u2
3.0.19-1~deb12u2
2
ghcr.io/nucleuscloud/neosync/api:0.5.41e2abb798f29f
openssl@3.0.16-1~deb12u1
3.0.19-1~deb12u2
2
ghcr.io/nucleuscloud/neosync/app:0.5.41ca31ec35b829
openssl@3.5.0-r0
3.5.6-r0
2
ghcr.io/nucleuscloud/neosync/worker:0.5.4196f42450c5b1
openssl@3.0.16-1~deb12u1
3.0.19-1~deb12u2
2
ghcr.io/postgresml/pgcat:main245f9d2f5f5b
openssl@3.0.11-1~deb12u2
3.0.19-1~deb12u2
2
ghcr.io/postgresml/pgcat:v1.2.0627761f6dcbc
openssl@3.0.13-1~deb12u1
3.0.19-1~deb12u2
2
ghcr.io/rss3-network/agentdata:0.1.0fd8d3e6e4cdf
openssl@3.0.15-1~deb12u1
3.0.19-1~deb12u2
2
ghcr.io/salaboy/fmtok8s-agenda-service:v0.0.1-native6c5efe150958
openssl@1.1.1-1ubuntu2.1~18.04.21
1.1.1-1ubuntu2.1~18.04.23+esm8
2
ghcr.io/salaboy/fmtok8s-c4p-service:v0.0.1-native3f7cc45fd20b
openssl@1.1.1-1ubuntu2.1~18.04.21
1.1.1-1ubuntu2.1~18.04.23+esm8
2
ghcr.io/salaboy/fmtok8s-frontend:v0.1.103fd01b4f56e
openssl@3.0.2-0ubuntu1.2
3.0.2-0ubuntu1.23
2
ghcr.io/smarter-project/home-ha-mock:main95ee018cf558
openssl@3.0.15-1~deb12u1
3.0.19-1~deb12u2
2
ghcr.io/smarter-project/hydra/isolated-vm:main4457b79b24cd
openssl@3.0.18-1~deb12u2
3.0.19-1~deb12u2
2
ghcr.io/wg-easy/wg-easy:145f26407fd2ed
openssl@3.5.0-r0
3.5.6-r0
2
mcr.microsoft.com/azure-sql-edge:latest902628a8be89
openssl@1.1.1f-1ubuntu2.19
1.1.1f-1ubuntu2.24+esm3
2
public.ecr.aws/cloudnatix/llmariner/model-manager-loader:1.27.026ac7263a823
openssl@3.5.1-1
3.5.5-1~deb13u2
2
quay.io/argoproj/argocd:v2.14.115fc69e31c755
openssl@3.0.13-0ubuntu3.5
3.0.13-0ubuntu3.9
2
quay.io/curl/curl:8.16.0b17b13321678
openssl@3.5.2-r0
3.5.6-r0
2
quay.io/frrouting/frr:10.4.38745af1f9bbb
openssl@3.5.5-r0
3.5.6-r0
2

syft 1.42.1 · advisories as of 21 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.