StackRadar

CVE-2026-33540

High

Advisory

Published 6 Apr 2026In the index since 5 Sept 2026
Severity
High
worst across findings
CVSS
7.5
base score, highest
EPSS
0.003
20th percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
57
of 17,781 indexed, latest versions
Container images
49
deployed by those charts
Fix available
1 of 2
affected packages

Distribution affected by pull-through cache credential exfiltration via www-authenticate bearer realm

Carried by container images the latest versions of 57 of 17,781 indexed charts deploy, on 49 images.

Affected packageAffected versionsFixed inImages
github.com/distribution/distribution/v3golangv0.0.0-20250402055438-9ed95e736522, v3.0.0, v3.0.0-20210316161203-a01c71e2477e, v3.0.0-20220526142353-ffbd94cbe269+8 more3.1.026
github.com/distribution/distributiongolangv2.7.1+incompatible, v2.8.0+incompatible, v2.8.1+incompatible, v2.8.2+incompatible+1 moreno fix listed23
OSV records
GHSA-3p65-76g6-3w7r
Also known as
GO-2026-5094

Charts affected

57 by stars
ChartLatestAffected imagesRadar Score
sonatype-nexusredhat-cop1.1.131 of 2See more

sonatype-nexus redhat-cop 1.1.13

1 of the 2 container images this version deploys carry CVE-2026-33540.

Container imageDigestPackageFixed in
quay.io/openshift/origin-jenkins-agent-base:latestc241c971aef8
github.com/distribution/distribution/v3@v3.0.0-20230519140516-983358f8e250
3.1.0

Open the chart page →

16,047
harborsb-helm-charts0.3.01 of 2See more

harbor sb-helm-charts 0.3.0

1 of the 2 container images this version deploys carry CVE-2026-33540.

Container imageDigestPackageFixed in
goharbor/harbor-core:v2.11.1c017dd84ee96
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed

Open the chart page →

1,680
crproxyschichtelVerified publisher0.1.41 of 1See more

crproxy schichtel 0.1.4

1 of the 1 container images this version deploys carry CVE-2026-33540.

Container imageDigestPackageFixed in
ghcr.io/daocloud/crproxy/crproxy:v0.8.0ee1eb3c9c9a1
github.com/distribution/distribution/v3@v3.0.0-20220907155224-78b9c98c5c31
3.1.0

Open the chart page →

1,378
harborsoftonic1.13.03 of 8See more

harbor softonic 1.13.0

3 of the 8 container images this version deploys carry CVE-2026-33540.

Container imageDigestPackageFixed in
goharbor/harbor-core:v2.9.06412d679fdc3
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
goharbor/harbor-jobservice:v2.9.039435daedd0c
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
goharbor/harbor-registryctl:v2.9.0cce272836449
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed

Open the chart page →

7,672
act-runnertektonops0.1.21 of 2See more

act-runner tektonops 0.1.2

1 of the 2 container images this version deploys carry CVE-2026-33540.

Container imageDigestPackageFixed in
library/docker:23.0.6-dindafa5d5134900
github.com/distribution/distribution/v3@v3.0.0-20230214150026-36d8c594d7aa
3.1.0

Open the chart page →

4,212
harborwenerme1.19.23 of 8See more

harbor wenerme 1.19.2

3 of the 8 container images this version deploys carry CVE-2026-33540.

Container imageDigestPackageFixed in
goharbor/harbor-core:v2.15.2d7b780d23721
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
goharbor/harbor-jobservice:v2.15.2f71a4452a095
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
goharbor/harbor-registryctl:v2.15.2223d5cb49d5d
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed

Open the chart page →

1,650
registrywiremindVerified publisher0.1.11 of 1See more

registry wiremind 0.1.1

1 of the 1 container images this version deploys carry CVE-2026-33540.

Container imageDigestPackageFixed in
ghcr.io/distribution/distribution:3.0.04ba3adf47f5c
github.com/distribution/distribution/v3@v0.0.0-20250402055438-9ed95e736522
3.1.0

Open the chart page →

1,187

Container images carrying it

49 by charts deploying them

A fixed version is listed for 1 of the 2 affected packages.

Container imageDigestPackageFixed inUsed by
wurstmeister/kafka:latest2d4bbf9cc83d
github.com/distribution/distribution/v3@v3.0.0-20210316161203-a01c71e2477e
3.1.0
7
quay.io/openshift/origin-cli:latest605eaa5d469c
github.com/distribution/distribution/v3@v3.0.0-20230519140516-983358f8e250
3.1.0
7
keelhq/keel:latest73714afb4443
github.com/distribution/distribution/v3@v3.0.0-20230722181636-7b502560cad4
3.1.0
5
goharbor/harbor-core:v2.15.2d7b780d23721
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
3
goharbor/harbor-jobservice:v2.15.2f71a4452a095
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
3
goharbor/harbor-registryctl:v2.15.2223d5cb49d5d
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
3
library/docker:20.10-dind:20-dindaf96c680a7e1
github.com/distribution/distribution/v3@v3.0.0-20220725133111-4bf3547399eb
3.1.0
3
apecloud/kb-cloud-installer:v2.1.42-certified98abc64aa985
github.com/distribution/distribution/v3@v3.0.0
3.1.0
1
daprio/dashboard:0.14.07ba5d51e5b97
github.com/distribution/distribution/v3@v3.0.0-20230214150026-36d8c594d7aa
3.1.0
1
goharbor/harbor-core:v2.9.06412d679fdc3
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
1
goharbor/harbor-core:v2.5.386bf3031f4a7
github.com/distribution/distribution@v2.8.0+incompatible
no fix listed
1
goharbor/harbor-core:v2.14.3a30e5a8be3d9
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
1
goharbor/harbor-core:v2.11.1c017dd84ee96
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
1
goharbor/harbor-jobservice:v2.9.039435daedd0c
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
1
goharbor/harbor-jobservice:v2.5.38d5339ff2d74
github.com/distribution/distribution@v2.8.0+incompatible
no fix listed
1
goharbor/harbor-jobservice:v2.14.3e2b0298e894d
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
1
goharbor/harbor-registryctl:v2.5.37f82ed1e2635
github.com/distribution/distribution@v2.8.0+incompatible
no fix listed
1
goharbor/harbor-registryctl:v2.9.0cce272836449
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
1
goharbor/harbor-registryctl:v2.14.3ddf6bb429eb6
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
1
hashicorp/waypoint:0.11.397d521a27498
github.com/distribution/distribution/v3@v3.0.0-20220526142353-ffbd94cbe269
3.1.0
1
instill/api-gateway:9bfdc88b53eaa51c523
github.com/distribution/distribution@v2.8.3+incompatible
no fix listed
1
kubebb/core:v0.1.62b9e7f451d6b
github.com/distribution/distribution/v3@v3.0.0-20220526142353-ffbd94cbe269
3.1.0
1
kubebb/core:lateste366c34a9b8d
github.com/distribution/distribution/v3@v3.0.0-20220526142353-ffbd94cbe269
3.1.0
1
library/docker:24.0.2-dind1d148deae16a
github.com/distribution/distribution/v3@v3.0.0-20230601133803-97b1d649c493
3.1.0
1
library/docker:20.10.21-dind3153fa63f546
github.com/distribution/distribution/v3@v3.0.0-20220725133111-4bf3547399eb
3.1.0
1
library/docker:23.0.6-dindafa5d5134900
github.com/distribution/distribution/v3@v3.0.0-20230214150026-36d8c594d7aa
3.1.0
1
library/docker:23.0.1-dindd9a0fd8bdd15
github.com/distribution/distribution/v3@v3.0.0-20230223072852-e5d5810851d1
3.1.0
1
linuxserver/cloud9:latest45c5fe102ff3
github.com/distribution/distribution/v3@v3.0.0-20210316161203-a01c71e2477e
3.1.0
1
portainer/portainer-ce:2.18.4-alpine3e61aaee1341
github.com/distribution/distribution/v3@v3.0.0-20230223072852-e5d5810851d1
3.1.0
1
thmmniii/fbs-runner:v1.27.186105349c1a3
github.com/distribution/distribution/v3@v3.0.0-20220725133111-4bf3547399eb
3.1.0
1
ghcr.io/daocloud/crproxy/crproxy:v0.8.0ee1eb3c9c9a1
github.com/distribution/distribution/v3@v3.0.0-20220907155224-78b9c98c5c31
3.1.0
1
ghcr.io/distribution/distribution:3.0.04ba3adf47f5c
github.com/distribution/distribution/v3@v0.0.0-20250402055438-9ed95e736522
3.1.0
1
ghcr.io/keel-hq/keel:0.22.3315e188a07c2
github.com/distribution/distribution/v3@v3.0.0-20230722181636-7b502560cad4
3.1.0
1
ghcr.io/kyverno/kyverno:v1.7.19c73f1841ebc
github.com/distribution/distribution@v2.7.1+incompatible
no fix listed
1
ghcr.io/kyverno/kyvernopre:v1.7.1185d2eebc60c
github.com/distribution/distribution@v2.7.1+incompatible
no fix listed
1
ghcr.io/loft-sh/devpod-pro:0.0.0-ci.4-do-not-use5dfa86b6451f
github.com/distribution/distribution/v3@v3.0.0-20230214150026-36d8c594d7aa
3.1.0
1
ghcr.io/loft-sh/loft:0.0.0-ci.14b69bcdaa8492
github.com/distribution/distribution/v3@v3.0.0-20230214150026-36d8c594d7aa
3.1.0
1
ghcr.io/loft-sh/vcluster-control-plane:0.0.0-ci.4-do-not-use45e744fc623f
github.com/distribution/distribution/v3@v3.0.0-20230214150026-36d8c594d7aa
3.1.0
1
ghcr.io/quenchworks/images/harbor-core5dc9b1d47431
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
1
ghcr.io/quenchworks/images/harbor-jobservice49da7eecfd3f
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
1
ghcr.io/quenchworks/images/harbor-registryctl7e0e7599e798
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
1
public.ecr.aws/aktosecurity/keelhq-keel:akto_v1.0.01eb61443d68e
github.com/distribution/distribution/v3@v3.0.0-20230722181636-7b502560cad4
3.1.0
1
quay.io/argoprojlabs/argocd-image-updater:v1.2.13c56f354fac5
github.com/distribution/distribution/v3@v3.0.0-20230722181636-7b502560cad4
3.1.0
1
quay.io/cloudnativetoolkit/cloud-pak-deployer:latest13aaae779248
github.com/distribution/distribution@v2.8.1+incompatible
no fix listed
1
quay.io/kubermatic/kubermatic:v2.24.5ebba936046ab
github.com/distribution/distribution/v3@v3.0.0-20230629214736-bac7f02e02a1
3.1.0
1
quay.io/kubescape/node-agent:v0.3.2192044ed750f5e
github.com/distribution/distribution@v2.8.2+incompatible
no fix listed
1
quay.io/openshift/origin-jenkins-agent-base:latestc241c971aef8
github.com/distribution/distribution/v3@v3.0.0-20230519140516-983358f8e250
3.1.0
1
quay.io/operator-framework/olm1b6002156f56
github.com/distribution/distribution@v2.7.1+incompatible
no fix listed
1
quay.io/operator-framework/olmf9ea8cef95ac
github.com/distribution/distribution@v2.7.1+incompatible
no fix listed
1

syft 1.42.1 · advisories as of 14 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.