StackRadar

CVE-2026-39835

Medium

Advisory

Published 22 May 2026In the index since 5 Sept 2026
Severity
Medium
worst across findings
CVSS
5.3
base score, highest
EPSS
0.005
42nd percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
2,502
of 17,813 indexed, latest versions
Container images
2,828
deployed by those charts
Fix available
1 of 1
affected package

golang.org/x/crypto is vulnerable to invoking server panic during CheckHostKey/Authenticate flow

Carried by container images the latest versions of 2,502 of 17,813 indexed charts deploy, on 2,828 images.

Affected packageAffected versionsFixed inImages
golang.org/x/cryptogolangv0.0.0-20180808211826-de0752318171, v0.0.0-20181025213731-e84da0312774, v0.0.0-20181029021203-45a5f77698d3, v0.0.0-20181203042331-505ab145d0a9+154 more0.52.02,828
OSV records
GHSA-78mq-xcr3-xm33
Also known as
GO-2026-5015

Charts affected

2,502 by stars
ChartLatestAffected imagesRadar Score
zahori-consulzahoriVerified publisher1.0.12 of 2See more

zahori-consul zahori 1.0.1

2 of the 2 container images this version deploys carry CVE-2026-39835.

Container imageDigestPackageFixed in
hashicorp/consul:1.15.3ddff34041c5c
golang.org/x/crypto@v0.0.0-20220622213112-05595931fe9d
0.52.0
hashicorp/consul-k8s-control-plane:1.1.262bed1bf8106
golang.org/x/crypto@v0.0.0-20201002170205-7f63de1d35b0
0.52.0

Open the chart page →

5,077
zahori-moonzahoriVerified publisher1.0.11 of 3See more

zahori-moon zahori 1.0.1

1 of the 3 container images this version deploys carry CVE-2026-39835.

Container imageDigestPackageFixed in
quay.io/aerokube/moon-ui:2.0.589990b146824
golang.org/x/crypto@v0.10.0
0.52.0

Open the chart page →

2,908

Container images carrying it

2,828 by charts deploying them

A fixed version is listed for 1 of the 1 affected package.

Container imageDigestPackageFixed inUsed by
registry.k8s.io/cloud-pv-vsphere/cloud-provider-vsphere:v1.28.0026f63d9ed42
golang.org/x/crypto@v0.11.0
0.52.0
1
registry.k8s.io/cloud-pv-vsphere/cloud-provider-vsphere:v1.32.0f9f4dfd733ab
golang.org/x/crypto@v0.30.0
0.52.0
1
registry.k8s.io/coredns/coredns:v1.13.294caebb89dcf
golang.org/x/crypto@v0.45.0
0.52.0
1
registry.k8s.io/descheduler/descheduler:v0.36.07ca92c0a7b4f
golang.org/x/crypto@v0.49.0
0.52.0
1
registry.k8s.io/dns/k8s-dns-node-cache:1.26.78b9a78d101a1
golang.org/x/crypto@v0.43.0
0.52.0
1
registry.k8s.io/e2e-test-images/agnhost:2.40af7e3857d877
golang.org/x/crypto@v0.0.0-20220315160706-3147a52a75dd
0.52.0
1
registry.k8s.io/etcd:3.6.4-0e36c08168342
golang.org/x/crypto@v0.36.0
0.52.0
1
registry.k8s.io/kube-apiserver:v1.25.0f6902791fb9a
golang.org/x/crypto@v0.0.0-20220315160706-3147a52a75dd
0.52.0
1
registry.k8s.io/kubebuilder/kube-rbac-proxy:v0.16.0771a9a173e03
golang.org/x/crypto@v0.19.0
0.52.0
1
registry.k8s.io/kube-controller-manager:v1.25.066ce7d460e53
golang.org/x/crypto@v0.0.0-20220315160706-3147a52a75dd
0.52.0
1
registry.k8s.io/kube-scheduler:v1.26.110684e23172d9
golang.org/x/crypto@v0.14.0
0.52.0
1
registry.k8s.io/kube-scheduler:v1.28.73ae5620a33bb
golang.org/x/crypto@v0.16.0
0.52.0
1
registry.k8s.io/kube-scheduler:v1.28.1146cf7475c8da
golang.org/x/crypto@v0.21.0
0.52.0
1
registry.k8s.io/kube-scheduler:v1.25.09330c53feca7
golang.org/x/crypto@v0.0.0-20220315160706-3147a52a75dd
0.52.0
1
registry.k8s.io/kube-state-metrics/kube-state-metrics:v2.8.05658d0011a41
golang.org/x/crypto@v0.0.0-20221012134737-56aed061732a
0.52.0
1
registry.k8s.io/kube-state-metrics/kube-state-metrics:v2.8.2ec5732e28f15
golang.org/x/crypto@v0.0.0-20221012134737-56aed061732a
0.52.0
1
registry.k8s.io/kwok/kwok:v0.8.06d25aa8fbdfe
golang.org/x/crypto@v0.48.0
0.52.0
1
registry.k8s.io/metrics-server/metrics-server:v0.7.01c0419326500
golang.org/x/crypto@v0.18.0
0.52.0
1
registry.k8s.io/metrics-server/metrics-server:v0.7.1db3800085a09
golang.org/x/crypto@v0.18.0
0.52.0
1
registry.k8s.io/nfd/node-feature-discovery:v0.16.619ebca8b3804
golang.org/x/crypto@v0.23.0
0.52.0
1
registry.k8s.io/node-problem-detector/node-problem-detector:v0.8.2052f0618e9bc2
golang.org/x/crypto@v0.25.0
0.52.0
1
registry.k8s.io/node-problem-detector/node-problem-detector:v1.35.1c380751accc5
golang.org/x/crypto@v0.46.0
0.52.0
1
registry.k8s.io/prometheus-adapter/prometheus-adapter:v0.11.1e6a43c83ab16
golang.org/x/crypto@v0.1.0
0.52.0
1
registry.k8s.io/provider-os/openstack-cloud-controller-manager:v1.36.0e354e40db2d0
golang.org/x/crypto@v0.50.0
0.52.0
1
registry.k8s.io/sig-storage/csi-attacher:v4.10.0be59d0556508
golang.org/x/crypto@v0.38.0
0.52.0
1
registry.k8s.io/sig-storage/csi-resizer:v2.0.04a95d94e57ad
golang.org/x/crypto@v0.37.0
0.52.0
1
registry.k8s.io/sig-storage/local-volume-provisioner:v2.8.03e2bf2eaef9f
golang.org/x/crypto@v0.36.0
0.52.0
1
registry.k8s.io/sig-storage/nfs-subdir-external-provisioner:v4.0.03ce0fdba4d8e
golang.org/x/crypto@v0.0.0-20200220183623-bac4c82f6975
0.52.0
1

syft 1.42.1 · advisories as of 20 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.