CVE-2026-39835
MediumAdvisory
Published 22 May 2026In the index since 5 Sept 2026
- Severity
- Medium
- worst across findings
- CVSS
- 5.3
- base score, highest
- EPSS
- 0.005
- 42nd percentile
- CISA KEV
- Not listed
- no confirmed exploitation
- Charts affected
- 2,434
- of 17,792 indexed, latest versions
- Container images
- 2,783
- deployed by those charts
- Fix available
- 1 of 1
- affected package
golang.org/x/crypto is vulnerable to invoking server panic during CheckHostKey/Authenticate flow
Carried by container images the latest versions of 2,434 of 17,792 indexed charts deploy, on 2,783 images.
| Affected package | Affected versions | Fixed in | Images |
|---|---|---|---|
| golang.org/ | v0.0.0-20180808211826-de0752318171, v0.0.0-20181025213731-e84da0312774, v0.0.0-20181029021203-45a5f77698d3, v0.0.0-20181203042331-505ab145d0a9+153 more | 0.52.0 | 2,783 |
- OSV records
- GHSA-78mq-xcr3-xm33
- Also known as
- GO-2026-5015
Charts affected
2,434 by stars
Container images carrying it
2,783 by charts deploying them
A fixed version is listed for 1 of the 1 affected package.
| Container image | Digest | Package | Fixed in | Used by |
|---|---|---|---|---|
| minio/ | bd11edda91f3 | golang.org/ | 0.52.0 | 3 |
| mintel/ | caf71cee7b9a | golang.org/ | 0.52.0 | 3 |
| natsio/ | 8031d190c7ee | golang.org/ | 0.52.0 | 3 |
| natsio/ | ffce8bd10338 | golang.org/ | 0.52.0 | 3 |
| neosmemo/ | 71a5b4738d1b | golang.org/ | 0.52.0 | 3 |
| oryd/ | 2c93beb5e5f2 | golang.org/ | 0.52.0 | 3 |
| prom/ | d5155cfac40a | golang.org/ | 0.52.0 | 3 |
| prom/ | d8a61419b841 | golang.org/ | 0.52.0 | 3 |
| prom/ | 565ee8650122 | golang.org/ | 0.52.0 | 3 |
| prom/ | bfad037f95e5 | golang.org/ | 0.52.0 | 3 |
| prom/ | 4e7a1f00b9b2 | golang.org/ | 0.52.0 | 3 |
| rss3/ | d1d2ae6efd05 | golang.org/ | 0.52.0 | 3 |
| stakater/ | 83fef483d497 | golang.org/ | 0.52.0 | 3 |
| vikunja/ | ed1f3ed467fe | golang.org/ | 0.52.0 | 3 |
| ghcr.io/ | a27779ed1085 | golang.org/ | 0.52.0 | 3 |
| ghcr.io/ | 8499afd690c4 | golang.org/ | 0.52.0 | 3 |
| ghcr.io/ | a1bc133af84e | golang.org/ | 0.52.0 | 3 |
| ghcr.io/ | 3a061734c5be | golang.org/ | 0.52.0 | 3 |
| ghcr.io/ | 66664ba563e7 | golang.org/ | 0.52.0 | 3 |
| ghcr.io/ | e67f14e5c853 | golang.org/ | 0.52.0 | 3 |
| public.ecr.aws/ | fefa9ee7256a | golang.org/ | 0.52.0 | 3 |
| quay.io/ | dd3f47d5a5e4 | golang.org/ | 0.52.0 | 3 |
| quay.io/ | aa4da00c5b96 | golang.org/ | 0.52.0 | 3 |
| quay.io/ | f0c6fba81a24 | golang.org/ | 0.52.0 | 3 |
| quay.io/ | 6545dac92173 | golang.org/ | 0.52.0 | 3 |
| quay.io/ | 2b6db27eaf3d | golang.org/ | 0.52.0 | 3 |
| quay.io/ | 2ff71ba65cd7 | golang.org/ | 0.52.0 | 3 |
| quay.io/ | 51f294c56842 | golang.org/ | 0.52.0 | 3 |
| quay.io/ | bc4aa22272ef | golang.org/ | 0.52.0 | 3 |
| quay.io/ | 60566529446a | golang.org/ | 0.52.0 | 3 |
| quay.io/ | 721b5c9634d4 | golang.org/ | 0.52.0 | 3 |
| quay.io/ | 75fb847ac045 | golang.org/ | 0.52.0 | 3 |
| quay.io/ | edf210d763ca | golang.org/ | 0.52.0 | 3 |
| quay.io/ | 9795f3f9f031 | golang.org/ | 0.52.0 | 3 |
| quay.io/ | 03c7bf249aa1 | golang.org/ | 0.52.0 | 3 |
| quay.io/ | 01d5d8c4cecb | golang.org/ | 0.52.0 | 3 |
| quay.io/ | 88c64b1b6ec8 | golang.org/ | 0.52.0 | 3 |
| quay.io/ | 98580969b333 | golang.org/ | 0.52.0 | 3 |
| quay.io/ | 4c3b91bebd3d | golang.org/ | 0.52.0 | 3 |
| quay.io/ | 4286bcccda3e | golang.org/ | 0.52.0 | 3 |
| quay.io/ | 9d25865295af | golang.org/ | 0.52.0 | 3 |
| quay.io/ | ea6dd1e4ce71 | golang.org/ | 0.52.0 | 3 |
| quay.io/ | d30a7c640c63 | golang.org/ | 0.52.0 | 3 |
| quay.io/ | eec0305b594c | golang.org/ | 0.52.0 | 3 |
| quay.io/ | e886b8d2b54b | golang.org/ | 0.52.0 | 3 |
| quay.io/ | f0cf3c3ab495 | golang.org/ | 0.52.0 | 3 |
| quay.io/ | 48cdd3054b20 | golang.org/ | 0.52.0 | 3 |
| quay.io/ | 94044746cbce | golang.org/ | 0.52.0 | 3 |
| quay.io/ | 7bcf286807b8 | golang.org/ | 0.52.0 | 3 |
| quay.io/ | 6fd744191ef6 | golang.org/ | 0.52.0 | 3 |