StackRadar

CVE-2026-39826

Medium

Advisory

Published 7 May 2026In the index since 5 Sept 2026
Severity
Medium
worst across findings
CVSS
6.1
base score, highest
EPSS
0.004
31st percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
4,154
of 17,844 indexed, latest versions
Container images
4,718
deployed by those charts
Fix available
1 of 2
affected packages

Escaper bypass leads to XSS in html/template

Carried by container images the latest versions of 4,154 of 17,844 indexed charts deploy, on 4,718 images.

Affected packageAffected versionsFixed inImages
golang-1.19deb1.19.8-2no fix listed1
stdlibgolanggo1.13, go1.13.1, go1.13.3, go1.13.4+182 more1.25.104,718
OSV records
DEBIAN-CVE-2026-39826GO-2026-4980
Also known as
BIT-golang-2026-39826

Charts affected

4,154 by stars
ChartLatestAffected imagesRadar Score
jenkinszanise-jenkins-helm-chart0.1.01 of 1See more

jenkins zanise-jenkins-helm-chart 0.1.0

1 of the 1 container images this version deploys carry CVE-2026-39826.

Container imageDigestPackageFixed in
jenkins/jenkins:ltsc1e4c349365f
stdlib@go1.25.3
1.25.10

Open the chart page →

2,661
posthogzeet0.23.21 of 9See more

posthog zeet 0.23.2

1 of the 9 container images this version deploys carry CVE-2026-39826.

Container imageDigestPackageFixed in
altinity/clickhouse-operator:0.19.07a85f522c5bc
stdlib@go1.17.13
1.25.10

Open the chart page →

3,741
zookeeper-exporterzookeeper-exporter0.1.01 of 1See more

zookeeper-exporter zookeeper-exporter 0.1.0

1 of the 1 container images this version deploys carry CVE-2026-39826.

Container imageDigestPackageFixed in
dabealu/zookeeper-exporter:latest86106fec315f
stdlib@go1.14.15
1.25.10

Open the chart page →

1,249
zoo-project-druzoo-projectOfficialVerified publisher0.10.41 of 6See more

zoo-project-dru zoo-project 0.10.4

1 of the 6 container images this version deploys carry CVE-2026-39826.

Container imageDigestPackageFixed in
library/postgres:18.4-alpine3.249a8afca54e78
stdlib@go1.24.6
1.25.10

Open the chart page →

8,360

Container images carrying it

4,718 by charts deploying them

A fixed version is listed for 1 of the 2 affected packages.

Container imageDigestPackageFixed inUsed by
ghcr.io/argonix-io/argonix-api:1.0.0f64dfe735284
stdlib@go1.22.7
1.25.10
1
ghcr.io/argonix-io/argonix-api-frontend:1.0.0be5223552fb0
stdlib@go1.23.12
1.25.10
1
ghcr.io/arpa-network/node-client:latest657a2c9f6e6d
stdlib@go1.22.5
1.25.10
1
ghcr.io/aserto-dev/topaz:0.32.594c708ecf7dc4
stdlib@go1.24.2
1.25.10
1
ghcr.io/ashvinbambhaniya/nexus-tasks-backend:2.0.0f80349eb018b
stdlib@go1.26.0
1.25.10
1
ghcr.io/astradns/astradns-agent:v0.2.9-unbound6ba69487f1b0
stdlib@go1.26.1
1.25.10
1
ghcr.io/astradns/astradns-operator:v0.2.909e58b62416a
stdlib@go1.26.1
1.25.10
1
ghcr.io/astriaorg/astria-indexer:0.1.05cf1e5709820
stdlib@go1.23.1
1.25.10
1
ghcr.io/astriaorg/astria-indexer-api:0.1.03490d9900af1
stdlib@go1.23.1
1.25.10
1
ghcr.io/astriaorg/astrotrek:0.1.05889bea38e56
stdlib@go1.20.12
1.25.10
1
ghcr.io/astriaorg/flame:0.1.0c8af1c5aae40
stdlib@go1.22.12
1.25.10
1
ghcr.io/astriaorg/ria-faucet:0.0.1a06c8ebef427
stdlib@go1.17.13
1.25.10
1
ghcr.io/astriaorg/seq-faucet:0.9.0bf3cb9b505b6
stdlib@go1.22.6
1.25.10
1
ghcr.io/atolat/open-cache:latestd6105dd73eb4
stdlib@go1.25.8
1.25.10
1
ghcr.io/atrox/alertmanager-discord:v1.0.0ac011a4b6df1
stdlib@go1.20.5
1.25.10
1
ghcr.io/aureum-cloud/cloudflare-ddns:latestaeb75d1605f4
stdlib@go1.23.12
1.25.10
1
ghcr.io/aureum-cloud/frp-operator:v1.0.196b01d7e7025
stdlib@go1.24.13
1.25.10
1
ghcr.io/autobrr/autobrr:v1.10.0d4022cd32df5
stdlib@go1.19.3
1.25.10
1
ghcr.io/autobrr/qui:v1.14.110b7945d4f09
stdlib@go1.25.7
1.25.10
1
ghcr.io/automata-network/multi-prover-avs/operator:v0.6.0752f1aa02438
stdlib@go1.22.1
1.25.10
1
ghcr.io/automation64/toolbox/oraclelinux-9-toolbox:latest7af2216c7b9e
stdlib@go1.25.1
1.25.10
1
ghcr.io/avistotelecom/kubebrowser:0.10.0a354b8dc7e6a
stdlib@go1.24.1
1.25.10
1
ghcr.io/axonops/axonops-developer-operator:v0.1.0b3d6600c8ba5
stdlib@go1.22.10
1.25.10
1
ghcr.io/axonops/axonops-operator:0.1.0e0cdb993f0b1
stdlib@go1.25.9
1.25.10
1
ghcr.io/bamaas/gofit:0.0.132b6a174b419
stdlib@go1.22.11
1.25.10
1
ghcr.io/banzaicloud/kafka-operator:v0.25.113dcbc7ebfc6
stdlib@go1.19.11
1.25.10
1
ghcr.io/banzaicloud/kafka-operator:v0.20.2e341aefa9a90
stdlib@go1.17.6
1.25.10
1
ghcr.io/banzaicloud/logging-operator:3.17.623c2d4d54a64
stdlib@go1.17.9
1.25.10
1
ghcr.io/banzaicloud/log-socket:latesta514736d2d4d
stdlib@go1.18.6
1.25.10
1
ghcr.io/base-org/node:v0.11.11aba0ffe55ea
stdlib@go1.22.10
1.25.10
1
ghcr.io/bbdsoftware/litellm-operator:1.1.2167a51113d90
stdlib@go1.26.2
1.25.10
1
ghcr.io/beezlabs-org/cloudflare-tunnel-operator:v0.1.09afcd070940f
stdlib@go1.17.12
1.25.10
1
ghcr.io/behappy-project/behappy-tencentcloud-exporter:0.1.3a0ba56e1501b
stdlib@go1.21.13
1.25.10
1
ghcr.io/beluga-cloud/helm-dashboard/dashboard:1.3.39ab9a675c405
stdlib@go1.20.8
1.25.10
1
ghcr.io/benc-uk/kubeview:0.1.31f8e7cd7325a3
stdlib@go1.17.2
1.25.10
1
ghcr.io/bitmagnet-io/bitmagnet:v0.10b6373349a301
stdlib@go1.23.6
1.25.10
1
ghcr.io/bitmagnet-io/bitmagnet:v0.10.0cf2c16fac5b5
stdlib@go1.23.6
1.25.10
1
ghcr.io/blakeblackshear/frigate:0.14.122e3d0b486df
stdlib@go1.17.1
1.25.10
1
ghcr.io/blakeblackshear/frigate:0.13.07a5244e4c8dc
stdlib@go1.20.3
1.25.10
1
ghcr.io/blind-oracle/cortex-tenant:v2.0.09f8896ffc15b
stdlib@go1.25.1
1.25.10
1
ghcr.io/bluesky-social/pds:0.4.208637083d9369d
stdlib@go1.25.7
1.25.10
1
ghcr.io/bluesky-social/pds:0.4.204cbc6e3ea157d
stdlib@go1.25.6
1.25.10
1
ghcr.io/bnb-chain/bsc:1.6.2fd0e3ec7d960
stdlib@go1.24.9
1.25.10
1
ghcr.io/bojanzelic/cloudflare-zero-trust-operator:0.7.1f4b2dbc19a78
stdlib@go1.23.4
1.25.10
1
ghcr.io/borchero/switchboard:0.7.454a193b757da
stdlib@go1.26.1
1.25.10
1
ghcr.io/borgmatic-collective/borgmatic:1.9.9835b72878606
stdlib@go1.23.5
1.25.10
1
ghcr.io/botify-labs/airbyte_exporter:2.3.02105b1f33013
stdlib@go1.21.6
1.25.10
1
ghcr.io/brittonhayes/arma-reforger:latest6fde1edc0983
stdlib@go1.18.10
1.25.10
1
ghcr.io/browsersec/kubebrowse:sha-09dfa1fb853e9e6372a
stdlib@go1.24.3
1.25.10
1
ghcr.io/browsersec/kubebrowse-frontend:chore-improve-backbd6bea5e487c
stdlib@go1.25.0
1.25.10
1

syft 1.42.1 · advisories as of 25 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.