StackRadar

CVE-2026-42507

Medium

Advisory

Published 2 Jun 2026In the index since 5 Sept 2026
Severity
Medium
worst across findings
CVSS
5.3
base score, highest
EPSS
0.004
33rd percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
4,359
of 17,926 indexed, latest versions
Container images
4,906
deployed by those charts
Fix available
1 of 2
affected packages

Arbitrary inputs are included in errors without any escaping in net/textproto

Carried by container images the latest versions of 4,359 of 17,926 indexed charts deploy, on 4,906 images.

Affected packageAffected versionsFixed inImages
golang-1.19deb1.19.8-2no fix listed1
stdlibgolanggo1.13, go1.13.1, go1.13.3, go1.13.4+186 more1.25.114,906
OSV records
DEBIAN-CVE-2026-42507GO-2026-5039
Also known as
BIT-golang-2026-42507

Charts affected

4,359 by stars
ChartLatestAffected imagesRadar Score
version-checkerymrs0.2.31 of 1See more

version-checker ymrs 0.2.3

1 of the 1 container images this version deploys carry CVE-2026-42507.

Container imageDigestPackageFixed in
quay.io/jetstack/version-checker:v0.2.15f6f8ba0b671
stdlib@go1.15.2
1.25.11

Open the chart page →

3,019
prometheus-monitoring-stackyotron-helm-charts1.2.01 of 3See more

prometheus-monitoring-stack yotron-helm-charts 1.2.0

1 of the 3 container images this version deploys carry CVE-2026-42507.

Container imageDigestPackageFixed in
grafana/grafana:latestac461fb352ab
stdlib@go1.26.3
1.25.11

Open the chart page →

787
zahori-consulzahoriVerified publisher1.0.12 of 2See more

zahori-consul zahori 1.0.1

2 of the 2 container images this version deploys carry CVE-2026-42507.

Container imageDigestPackageFixed in
hashicorp/consul:1.15.3ddff34041c5c
stdlib@go1.20.4
1.25.11
hashicorp/consul-k8s-control-plane:1.1.262bed1bf8106
stdlib@go1.20.4
1.25.11

Open the chart page →

5,084
zahori-moonzahoriVerified publisher1.0.13 of 3See more

zahori-moon zahori 1.0.1

3 of the 3 container images this version deploys carry CVE-2026-42507.

Container imageDigestPackageFixed in
quay.io/aerokube/moon:2.5.1a8837b00ba1c
stdlib@go1.20.4
1.25.11
quay.io/aerokube/moon-conf:2.5.19ca307b30080
stdlib@go1.20.4
1.25.11
quay.io/aerokube/moon-ui:2.0.589990b146824
stdlib@go1.20.5
1.25.11

Open the chart page →

2,908
zahori-schedulerzahoriVerified publisher1.0.11 of 1See more

zahori-scheduler zahori 1.0.1

1 of the 1 container images this version deploys carry CVE-2026-42507.

Container imageDigestPackageFixed in
zahoriaut/zahori-scheduler:1.0.047d0979b1184
stdlib@go1.20.5
1.25.11

Open the chart page →

2,536
jenkinszanise-jenkins-helm-chart0.1.01 of 1See more

jenkins zanise-jenkins-helm-chart 0.1.0

1 of the 1 container images this version deploys carry CVE-2026-42507.

Container imageDigestPackageFixed in
jenkins/jenkins:ltsc1e4c349365f
stdlib@go1.25.3
1.25.11

Open the chart page →

2,643
posthogzeet0.23.21 of 9See more

posthog zeet 0.23.2

1 of the 9 container images this version deploys carry CVE-2026-42507.

Container imageDigestPackageFixed in
altinity/clickhouse-operator:0.19.07a85f522c5bc
stdlib@go1.17.13
1.25.11

Open the chart page →

3,751
zookeeper-exporterzookeeper-exporter0.1.01 of 1See more

zookeeper-exporter zookeeper-exporter 0.1.0

1 of the 1 container images this version deploys carry CVE-2026-42507.

Container imageDigestPackageFixed in
dabealu/zookeeper-exporter:latest86106fec315f
stdlib@go1.14.15
1.25.11

Open the chart page →

1,249
zoo-project-druzoo-projectOfficialVerified publisher0.10.41 of 6See more

zoo-project-dru zoo-project 0.10.4

1 of the 6 container images this version deploys carry CVE-2026-42507.

Container imageDigestPackageFixed in
library/postgres:18.4-alpine3.249a8afca54e78
stdlib@go1.24.6
1.25.11

Open the chart page →

8,370

Container images carrying it

4,906 by charts deploying them

A fixed version is listed for 1 of the 2 affected packages.

Container imageDigestPackageFixed inUsed by
registry.k8s.io/ingress-nginx/controller:v1.9.45b161f051d01
stdlib@go1.21.3
1.25.11
2
registry.k8s.io/ingress-nginx/controller:v1.11.8695d79381ee6
stdlib@go1.24.4
1.25.11
2
registry.k8s.io/ingress-nginx/controller:v1.9.5b3aba22b1da8
stdlib@go1.21.5
1.25.11
2
registry.k8s.io/ingress-nginx/controller:v1.12.1d2fbc4ec70d8
stdlib@go1.24.1
1.25.11
2
registry.k8s.io/ingress-nginx/kube-webhook-certgen:v20230312-helm-chart-4.5.2-28-g66a76079401d181618f27
stdlib@go1.20.1
1.25.11
2
registry.k8s.io/kube-apiserver:v1.26.199e1ed9fbc8a
stdlib@go1.19.5
1.25.11
2
registry.k8s.io/kube-controller-manager:v1.26.140adecbe3a40
stdlib@go1.19.5
1.25.11
2
registry.k8s.io/kubectl:v1.31.10e0b2d217d1d2
stdlib@go1.23.10
1.25.11
2
registry.k8s.io/kube-scheduler:v1.30.1474a5cf9cfa9f
stdlib@go1.23.10
1.25.11
2
registry.k8s.io/kube-state-metrics/kube-state-metrics:v2.5.009a36e2be1db
stdlib@go1.18.3
1.25.11
2
registry.k8s.io/kube-state-metrics/kube-state-metrics:v2.7.0a15ca437f230
stdlib@go1.19.3
1.25.11
2
registry.k8s.io/kube-state-metrics/kube-state-metrics:v2.10.1af8220f53493
stdlib@go1.20.10
1.25.11
2
registry.k8s.io/kube-state-metrics/kube-state-metrics:v2.6.0bdab4e49d71d
stdlib@go1.18.5
1.25.11
2
registry.k8s.io/kube-state-metrics/kube-state-metrics:v2.15.0db384bf43222
stdlib@go1.23.5
1.25.11
2
registry.k8s.io/kube-state-metrics/kube-state-metrics:v2.10.0ec5d6f6be228
stdlib@go1.20.7
1.25.11
2
registry.k8s.io/metrics-server/metrics-server:v0.8.089258156d0e9
stdlib@go1.24.4
1.25.11
2
registry.k8s.io/nfd/node-feature-discovery:v0.19.02fa1c99ad09b
stdlib@go1.26.3
1.25.11
2
registry.k8s.io/sig-storage/csi-attacher:v4.9.05aaefc24f315
stdlib@go1.24.2
1.25.11
2
registry.k8s.io/sig-storage/csi-attacher:v3.4.08b9c313c05f5
stdlib@go1.17.3
1.25.11
2
registry.k8s.io/sig-storage/csi-attacher:v4.0.09a685020911e
stdlib@go1.18
1.25.11
2
registry.k8s.io/sig-storage/csi-attacher:v4.10.0be59d0556508
stdlib@go1.24.6
1.25.11
2
registry.k8s.io/sig-storage/csi-node-driver-registrar:v2.5.04fd21f36075b
stdlib@go1.17.3
1.25.11
2
registry.k8s.io/sig-storage/csi-node-driver-registrar:v2.9.0cd21e19cd8bb
stdlib@go1.20.5
1.25.11
2
registry.k8s.io/sig-storage/csi-node-driver-registrar:v2.6.0f1c25991bac2
stdlib@go1.18
1.25.11
2
registry.k8s.io/sig-storage/csi-provisioner:v3.1.0122bfb8c1eda
stdlib@go1.17.3
1.25.11
2
registry.k8s.io/sig-storage/csi-provisioner:v6.1.1d992c36d4ddd
stdlib@go1.24.6
1.25.11
2
registry.k8s.io/sig-storage/csi-provisioner:v6.1.0e5900dc98b0d
stdlib@go1.24.6
1.25.11
2
registry.k8s.io/sig-storage/csi-resizer:v1.4.09ebbf9f023e7
stdlib@go1.17.3
1.25.11
2
registry.k8s.io/sig-storage/csi-snapshotter:v8.3.0bc7be893ecc3
stdlib@go1.24.2
1.25.11
2
registry.k8s.io/sig-storage/livenessprobe:v2.15.02c5f9dc4ea5a
stdlib@go1.23.1
1.25.11
2
registry.k8s.io/sig-storage/livenessprobe:v2.12.05baeb4a6d7d5
stdlib@go1.21.5
1.25.11
2
registry.k8s.io/sig-storage/livenessprobe:v2.8.0cacee2b5c36d
stdlib@go1.18
1.25.11
2
registry.k8s.io/sig-storage/snapshot-controller:v8.3.012c2da094b02
stdlib@go1.24.2
1.25.11
2
0xpolygon/bor:1.3.7396d3de26d8b
stdlib@go1.22.1
1.25.11
1
0xpolygon/heimdall:1.0.134ddf259993c
stdlib@go1.20.5
1.25.11
1
1dev/server:11.9.0cd5b12fe5471
stdlib@go1.23.8
1.25.11
1
1password/connect-api:1.7.26aa94cf713f9
stdlib@go1.20.6
1.25.11
1
1password/connect-api:1.8.2e915c0c84397
stdlib@go1.25.7
1.25.11
1
1password/connect-sync:1.8.26297ca6136c0
stdlib@go1.25.7
1.25.11
1
1password/connect-sync:1.7.2fe527ed9d81f
stdlib@go1.20.6
1.25.11
1
1password/kubernetes-secrets-injector:1.0.25884757f7879
stdlib@go1.20.5
1.25.11
1
aapjeisbaas/wp-frankenphp:v0.2.26b261abc7fb0
stdlib@go1.26.3
1.25.11
1
aavishay/right-sizer:0.6.23d7c4d79595c
stdlib@go1.25.8
1.25.11
1
abiondevelopment/cert-manager-webhook-abion:latestc741988fbd23
stdlib@go1.25.1
1.25.11
1
abohatyrenko/bucket-backup-restore:latestfa98af15a13e
stdlib@go1.21.4
1.25.11
1
aboogie/login_test_backend:new9c41a4483ac8
stdlib@go1.22.5
1.25.11
1
absaoss/terraform-controller:v0.0.20ad538a1285a0
stdlib@go1.14.8
1.25.11
1
activepieces/activepieces:0.91.058414dfc94c4
stdlib@go1.23.5
1.25.11
1
adeptiainc/adeptia-connect-rabbitmq-cluster-operator:4.823d259e0c93e
stdlib@go1.23.5
1.25.11
1
adeptiainc/adeptia-connect-rabbitmq-cluster-operator:5.2cf610f8c614c
stdlib@go1.25.7
1.25.11
1

syft 1.42.1 · advisories as of 28 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.