StackRadar

CVE-2026-33416

High

Advisory

Published 26 Mar 2026In the index since 5 Sept 2026
Severity
High
worst across findings
CVSS
7.5
base score, highest
EPSS
0.011
62nd percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
804
of 17,787 indexed, latest versions
Container images
767
deployed by those charts
Fix available
4 of 4
affected packages

Red Hat Security Advisory: libpng security update

Carried by container images the latest versions of 804 of 17,787 indexed charts deploy, on 767 images.

Affected packageAffected versionsFixed inImages
libpng1.6deb1.6.34-1ubuntu0.18.04.1, 1.6.34-1ubuntu0.18.04.2, 1.6.37-2, 1.6.37-3build5+12 more1.6.34-1ubuntu0.18.04.2+esm3, 1.6.37-2ubuntu0.1~esm3, 1.6.37-3ubuntu0.5, 1.6.39-2+deb12u4+3 more514
libpngapk1.6.43-r0, 1.6.44-r0, 1.6.45-r0, 1.6.47-r0+3 more1.6.56-r0144
libpngrpm2:1.5.13-7.el7_2, 2:1.5.13-8.el7, 2:1.6.34-5.el8, 2:1.6.37-12.el9+1 more2:1.5.13-8.el7_9.3, 2:1.6.34-11.el8_10, 2:1.6.37-12.el9_7.489
libpngdeb1.2.50-1ubuntu2, 1.2.50-1ubuntu2.14.04.2, 1.2.50-1ubuntu2.14.04.3, 1.2.54-1ubuntu1+1 more1.2.50-1ubuntu2.14.04.3+esm2, 1.2.54-1ubuntu1.1+esm320
OSV records
ALPINE-CVE-2026-33416DEBIAN-CVE-2026-33416RHSA-2026:18028RHSA-2026:29898RHSA-2026:50808UBUNTU-CVE-2026-33416
Also known as
RHSA-2026:20548, RHSA-2026:20549, RHSA-2026:20550, RHSA-2026:29900, RHSA-2026:29901, RHSA-2026:29902, USN-8251-1, USN-8639-1

Charts affected

804 by stars
ChartLatestAffected imagesRadar Score
workshop-pipelinesworkshop-pipelines0.1.61 of 2See more

workshop-pipelines workshop-pipelines 0.1.6

1 of the 2 container images this version deploys carry CVE-2026-33416.

Container imageDigestPackageFixed in
quay.io/maximilianopizarro/workshop-pipelines:lateste383ba3e0966
libpng@2:1.6.34-5.el8
2:1.6.34-11.el8_10

Open the chart page →

11,592
tabbyxdVerified publisher1.0.61 of 2See more

tabby xd 1.0.6

1 of the 2 container images this version deploys carry CVE-2026-33416.

Container imageDigestPackageFixed in
library/nginx:1.25a484819eb602
libpng1.6@1.6.39-2
1.6.39-2+deb12u4

Open the chart page →

7,685
xkopsxkops0.1.01 of 5See more

xkops xkops 0.1.0

1 of the 5 container images this version deploys carry CVE-2026-33416.

Container imageDigestPackageFixed in
hamzaarshad10/queryfrontend:1.1.5.14cd359d9a78c3
libpng@1.6.44-r0
1.6.56-r0

Open the chart page →

13,197
keycloakxzaks2.2.01 of 1See more

keycloakx zaks 2.2.0

1 of the 1 container images this version deploys carry CVE-2026-33416.

Container imageDigestPackageFixed in
quay.io/keycloak/keycloak:20.0.3b8f2a453a17a
libpng@2:1.6.34-5.el8
2:1.6.34-11.el8_10

Open the chart page →

6,016

Container images carrying it

767 by charts deploying them

A fixed version is listed for 4 of the 4 affected packages.

Container imageDigestPackageFixed inUsed by
anujdatar/cups:25.07.01685df04a643b
libpng1.6@1.6.39-2
1.6.39-2+deb12u4
1
apache/activemq-artemis:2.44.00305c26f19ed
libpng1.6@1.6.43-5build1
1.6.43-5ubuntu0.6
1
apache/activemq-artemis:2.37.0bae523439ee3
libpng1.6@1.6.43-5build1
1.6.43-5ubuntu0.6
1
apache/camel-k:1.10.43bb13d14f64a
libpng@2:1.6.34-5.el8
2:1.6.34-11.el8_10
1
apache/druid:29.0.10cef139b6bf1
libpng1.6@1.6.39-2
1.6.39-2+deb12u4
1
apache/gravitino-iceberg-rest:1.3.080136ae753ee
libpng1.6@1.6.37-3build5
1.6.37-3ubuntu0.5
1
apache/hertzbeat:1.8.075d48a62748f
libpng1.6@1.6.43-5ubuntu0.4
1.6.43-5ubuntu0.6
1
apache/hertzbeat-collector:1.8.0a2bab1be574c
libpng1.6@1.6.43-5ubuntu0.4
1.6.43-5ubuntu0.6
1
apache/iotdb:0.13.3-nodeafa47bf1692a
libpng1.6@1.6.37-2
1.6.37-2ubuntu0.1~esm3
1
apache/kafka:4.1.0bff074a5d005
libpng@1.6.47-r0
1.6.56-r0
1
apache/kafka:3.9.0fbc7d7c428e3
libpng@1.6.44-r0
1.6.56-r0
1
apache/nifi-registry:1.27.063b8e3e40742
libpng1.6@1.6.37-3build5
1.6.37-3ubuntu0.5
1
apachepulsar/pulsar:3.1.016f9fdab3fa6
libpng1.6@1.6.37-3build5
1.6.37-3ubuntu0.5
1
apachepulsar/pulsar:2.10.03b262ab7a7d9
libpng1.6@1.6.37-2
1.6.37-2ubuntu0.1~esm3
1
apachepulsar/pulsar:3.0.79c9947de139d
libpng1.6@1.6.37-3build5
1.6.37-3ubuntu0.5
1
apachepulsar/pulsar:2.9.0d056c89b7131
libpng1.6@1.6.37-2
1.6.37-2ubuntu0.1~esm3
1
apachepulsar/pulsar:2.8.2d538416d5afe
libpng1.6@1.6.37-2
1.6.37-2ubuntu0.1~esm3
1
apache/ranger:2.7.076c176e8a0e4
libpng1.6@1.6.37-3build5
1.6.37-3ubuntu0.5
1
apache/rocketmq:5.3.0434d8398f996
libpng1.6@1.6.43-5build1
1.6.43-5ubuntu0.6
1
apache/rocketmq-exporter:0.0.2c8fb51195444
libpng1.6@1.6.37-3build5
1.6.37-3ubuntu0.5
1
apache/skywalking-oap-server:9.2.0133d35d2c263
libpng1.6@1.6.37-3build5
1.6.37-3ubuntu0.5
1
apache/skywalking-oap-server:8.9.1b4ec8c18d079
libpng1.6@1.6.37-2
1.6.37-2ubuntu0.1~esm3
1
apache/skywalking-ui:9.2.0295f1dc87d98
libpng1.6@1.6.37-3build5
1.6.37-3ubuntu0.5
1
apache/skywalking-ui:8.9.180530f0308a5
libpng1.6@1.6.37-2
1.6.37-2ubuntu0.1~esm3
1
apache/tika:2.9.0.092d055a84e9e
libpng1.6@1.6.37-3build5
1.6.37-3ubuntu0.5
1
apicurio/apicurio-registry-kafkasql:2.1.0.Finala97d67487532
libpng@2:1.6.34-5.el8
2:1.6.34-11.el8_10
1
apicurio/apicurio-studio-api:0.2.62.Final302d202ed149
libpng@2:1.6.34-5.el8
2:1.6.34-11.el8_10
1
apicurio/apicurio-studio-ui:0.2.62.Final349c845270c2
libpng@2:1.6.34-5.el8
2:1.6.34-11.el8_10
1
apicurio/apicurio-studio-ws:0.2.62.Final27a91978a388
libpng@2:1.6.34-5.el8
2:1.6.34-11.el8_10
1
appwrite/appwrite:1.9.01aaa70127114
libpng@1.6.55-r0
1.6.56-r0
1
appwrite/console:8.7.383dcdc8492ac6
libpng@1.6.55-r0
1.6.56-r0
1
appwrite/console:7.5.7aaa11ceab999
libpng@1.6.44-r0
1.6.56-r0
1
aristidetm/basic-notebook:3.6.5469dbc951224
libpng1.6@1.6.39-2
1.6.39-2+deb12u4
1
arthurjguerra18/revwallet:v0.7.12f540af20b307
libpng1.6@1.6.39-2
1.6.39-2+deb12u4
1
assistiot/cybersecurity-monitoring_ir-cas:latest6a107f224c34
libpng1.6@1.6.37-2
1.6.37-2ubuntu0.1~esm3
1
assistiot/identity-manager_kc:latest0df4b4fa899a
libpng@2:1.6.34-5.el8
2:1.6.34-11.el8_10
1
assistiot/location_processing:lateste9bae124095f
libpng1.6@1.6.37-3build5
1.6.37-3ubuntu0.5
1
assistiot/open_api_backend:1.1.230812ba93555
libpng1.6@1.6.37-3build5
1.6.37-3ubuntu0.5
1
assistiot/sdn_controller:2.4.0ea254b6d8a31
libpng1.6@1.6.37-2
1.6.37-2ubuntu0.1~esm3
1
assistiot/smart-orchestrator_scheduler_mc:latestb1dbe4d62a03
libpng1.6@1.6.39-2
1.6.39-2+deb12u4
1
assistiot/video_augmentation:runner-cpu-lateste5ae539ce2cb
libpng1.6@1.6.37-2
1.6.37-2ubuntu0.1~esm3
1
atlassian/confluence-server:7.10.03b9222ab32ef
libpng1.6@1.6.37-3build5
1.6.37-3ubuntu0.5
1
atlassian/jira-software:8.14.037bc46cbec1a
libpng1.6@1.6.37-3build5
1.6.37-3ubuntu0.5
1
atlassian/jira-software:9.7.264a75aa4ec4e
libpng1.6@1.6.43-5build1
1.6.43-5ubuntu0.6
1
avinash263/pyredis263:latestaa2b8727f1a6
libpng1.6@1.6.39-2
1.6.39-2+deb12u4
1
avzini/web-app:latestf40b30210ed0
libpng1.6@1.6.39-2
1.6.39-2+deb12u4
1
awesometechnologies/synapse-admin:0.11.4a1c1f4662875
libpng@1.6.54-r0
1.6.56-r0
1
bbernhard/signal-cli-rest-api:0.57549ad08d7e14
libpng1.6@1.6.37-2
1.6.37-2ubuntu0.1~esm3
1
beyzkaya/blog-backend:v1.0.112a6a3d1c5f9
libpng1.6@1.6.39-2
1.6.39-2+deb12u4
1
beyzkaya/blog-frontend:v1.0.0bf412d75c510
libpng@1.6.47-r0
1.6.56-r0
1

syft 1.42.1 · advisories as of 15 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.