StackRadar

CVE-2026-33809

Medium

Advisory

Published 25 Mar 2026In the index since 5 Sept 2026
Severity
Medium
worst across findings
CVSS
5.3
base score, highest
EPSS
0.003
26th percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
104
of 17,781 indexed, latest versions
Container images
103
deployed by those charts
Fix available
1 of 1
affected package

Go Images vulnerable to an out-of-memory error via a crafted TIFF file

Carried by container images the latest versions of 104 of 17,781 indexed charts deploy, on 103 images.

Affected packageAffected versionsFixed inImages
golang.org/x/imagegolangv0.0.0-20190802002840-cff245a6509b, v0.0.0-20191009234506-e7c1f5e7dbb8, v0.0.0-20201208152932-35266b937fa6, v0.0.0-20210216034530-4410531fe030+34 more0.38.0103
OSV records
GHSA-44p7-9xx4-hf2g
Also known as
GO-2026-4815

Charts affected

104 by stars
ChartLatestAffected imagesRadar Score
opencloudunxwaresVerified publisher0.2.31 of 13See more

opencloud unxwares 0.2.3

1 of the 13 container images this version deploys carry CVE-2026-33809.

Container imageDigestPackageFixed in
opencloudeu/opencloud-rolling:2.1.0f9634bb04905
golang.org/x/image@v0.25.0
0.38.0

Open the chart page →

45,239
filebrowserwenerme1.0.01 of 1See more

filebrowser wenerme 1.0.0

1 of the 1 container images this version deploys carry CVE-2026-33809.

Container imageDigestPackageFixed in
filebrowser/filebrowser:v2.13.0c5d0a75a0041
golang.org/x/image@v0.0.0-20191009234506-e7c1f5e7dbb8
0.38.0

Open the chart page →

3,174
workadventureworkadventure1.1.01 of 9See more

workadventure workadventure 1.1.0

1 of the 9 container images this version deploys carry CVE-2026-33809.

Container imageDigestPackageFixed in
matthiasluedtke/iconserver:v3.16.0661d607b0fbc
golang.org/x/image@v0.5.0
0.38.0

Open the chart page →

16,083
commentopluspluswyrihaximusnetVerified publisher0.4.01 of 1See more

commentoplusplus wyrihaximusnet 0.4.0

1 of the 1 container images this version deploys carry CVE-2026-33809.

Container imageDigestPackageFixed in
caroga/commentoplusplus:v1.8.7f3233882b3bd
golang.org/x/image@v0.0.0-20210220032944-ac19c3e999fb
0.38.0

Open the chart page →

1,960

Container images carrying it

103 by charts deploying them

A fixed version is listed for 1 of the 1 affected package.

Container imageDigestPackageFixed inUsed by
mattermost/focalboard:0.9.031078df7a3c8
golang.org/x/image@v0.0.0-20210220032944-ac19c3e999fb
0.38.0
1
mattermost/focalboard:0.6.7f2f987dada52
golang.org/x/image@v0.0.0-20210220032944-ac19c3e999fb
0.38.0
1
mattermost/mattermost-app-chaosengine:c153e436268954edd67
golang.org/x/image@v0.0.0-20210220032944-ac19c3e999fb
0.38.0
1
matthiasluedtke/iconserver:v3.16.0661d607b0fbc
golang.org/x/image@v0.5.0
0.38.0
1
miniflux/miniflux:2.2.18a3ca6bbc1f74
golang.org/x/image@v0.37.0
0.38.0
1
neosmemo/memos:0.26.23eefcc231141
golang.org/x/image@v0.30.0
0.38.0
1
neosmemo/memos:0.24c6defc2dfb98
golang.org/x/image@v0.27.0
0.38.0
1
opencsghq/csghub-portal:v2.4.0-ee93ad59164d87
golang.org/x/image@v0.28.0
0.38.0
1
openmined/syft-seaweedfs:0.9.53a4144c0bb82
golang.org/x/image@v0.15.0
0.38.0
1
owncloud/ocis:7.1.388e7c854517d
golang.org/x/image@v0.22.0
0.38.0
1
owncloud/ocis:8.0.1b38fd8fdd58f
golang.org/x/image@v0.32.0
0.38.0
1
owncloud/ocis:1.7.0d2efcae92c84
golang.org/x/image@v0.0.0-20191009234506-e7c1f5e7dbb8
0.38.0
1
phntom/mattermost-team-edition:9.3.051cf9da4aa2e
golang.org/x/image@v0.8.0
0.38.0
1
phntom/mindav:0.1.7-kix35695f546abbb
golang.org/x/image@v0.0.0-20201208152932-35266b937fa6
0.38.0
1
photoprism/photoprism:231128-ce284de9cc4f9c
golang.org/x/image@v0.14.0
0.38.0
1
photoprism/photoprism:220629-jammy2954334adbda
golang.org/x/image@v0.0.0-20220617043117-41969df76e82
0.38.0
1
photoprism/photoprism:251130db16ee6b1ba3
golang.org/x/image@v0.33.0
0.38.0
1
photoprism/photoprism:240711-cefc6fd632ca74
golang.org/x/image@v0.18.0
0.38.0
1
reaper99/recipya:v1.2.27f7ec3aeb88c
golang.org/x/image@v0.18.0
0.38.0
1
sentriz/gonic:v0.13.1a74012a6adf3
golang.org/x/image@v0.0.0-20201208152932-35266b937fa6
0.38.0
1
skylenet/ethereum-testnet-homepage:latest8698903e379f
golang.org/x/image@v0.0.0-20210220032944-ac19c3e999fb
0.38.0
1
stashapp/stash:latest24dbd7607174
golang.org/x/image@v0.0.0-20190802002840-cff245a6509b
0.38.0
1
stashapp/stash:v0.31.1df744af5a0c9
golang.org/x/image@v0.18.0
0.38.0
1
stashapp/stash-box:latesta534c8afdf39
golang.org/x/image@v0.22.0
0.38.0
1
tailscale/tailscale:v1.96.5dbeff02d2337
golang.org/x/image@v0.27.0
0.38.0
1
turt2live/matrix-media-repo:v1.2.8bfbd459f89a5
golang.org/x/image@v0.0.0-20210220032944-ac19c3e999fb
0.38.0
1
twinproduction/gatus:v5.34.03fff895e77d3
golang.org/x/image@v0.18.0
0.38.0
1
twinproduction/gatus:v3.8.049dc0d9b2e2c
golang.org/x/image@v0.0.0-20210628002857-a66eb6448b8d
0.38.0
1
vikunja/api:0.17.18cba0520bf8c
golang.org/x/image@v0.0.0-20210504121937-7319ad40d33e
0.38.0
1
willnorris/imageproxy:latest21d0c90f4c31
golang.org/x/image@v0.0.0-20201208152932-35266b937fa6
0.38.0
1
gcr.io/press-labs-public/dashboard:1.8.19b88f88070fb0
golang.org/x/image@v0.0.0-20220302094943-723b81ca9867
0.38.0
1
ghcr.io/appscode/gotenberg:8.25f9104080d9a7
golang.org/x/image@v0.32.0
0.38.0
1
ghcr.io/autobrr/qui:v1.14.110b7945d4f09
golang.org/x/image@v0.35.0
0.38.0
1
ghcr.io/flanksource/postgres:17.6-497383cebcf66281fc1
golang.org/x/image@v0.32.0
0.38.0
1
ghcr.io/imgproxy/imgproxy:v3.30.074c1bee92e04
golang.org/x/image@v0.31.0
0.38.0
1
ghcr.io/matrix-org/dendrite-monolith:v0.9.43267d27d392f
golang.org/x/image@v0.0.0-20220413100746-70e8d0d3baa9
0.38.0
1
ghcr.io/miniflux/miniflux:2.2.83a11ac10969e
golang.org/x/image@v0.26.0
0.38.0
1
ghcr.io/miniflux/miniflux:2.2.5bacc9b78ec61
golang.org/x/image@v0.23.0
0.38.0
1
ghcr.io/nnstd/seaweedfs-operator:1.43ebe2fd253f6
golang.org/x/image@v0.29.0
0.38.0
1
ghcr.io/openccu/openccu:3.89.8.20260719b2de2ff6e8e0
golang.org/x/image@v0.27.0
0.38.0
1
ghcr.io/synapsecns/sanguine/agents:6e3887fc2a05aff0d159453cedbfbe5024b910bf81a9ebc899a4
golang.org/x/image@v0.0.0-20220902085622-e7cb96979f69
0.38.0
1
ghcr.io/synapsecns/sanguine/explorer:latest00131e3d1eaf
golang.org/x/image@v0.6.0
0.38.0
1
ghcr.io/synapsecns/sanguine/scribe:6e3887fc2a05aff0d159453cedbfbe5024b910bf5e0a3dfa9f96
golang.org/x/image@v0.0.0-20220902085622-e7cb96979f69
0.38.0
1
ghcr.io/synapsecns/sanguine/scribe:latest81edba952403
golang.org/x/image@v0.6.0
0.38.0
1
ghcr.io/synapsecns/sanguine/sinner:latest3e98a98f6074
golang.org/x/image@v0.0.0-20220902085622-e7cb96979f69
0.38.0
1
ghcr.io/techwolf12/pocketbase:0.29.3106099641679
golang.org/x/image@v0.29.0
0.38.0
1
ghcr.io/twigex/cospace:lateste5ecfd607e42
golang.org/x/image@v0.0.0-20210607152325-775e3b0c77b9
0.38.0
1
ghcr.io/usememos/memos:0.24.04723d86e6797
golang.org/x/image@v0.21.0
0.38.0
1
ghcr.io/zoriya/kyoo_transcoder:4.7.12dadea51a91e
golang.org/x/image@v0.23.0
0.38.0
1
quay.io/everythingascode/apishift-backend:v0.3.014ff275b2e61
golang.org/x/image@v0.21.0
0.38.0
1

syft 1.42.1 · advisories as of 14 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.