CVE-2026-42508
CriticalAdvisory
Published 22 May 2026In the index since 5 Sept 2026
- Severity
- Critical
- worst across findings
- CVSS
- 9.1
- base score, highest
- EPSS
- 0.073
- 94th percentile
- CISA KEV
- Not listed
- no confirmed exploitation
- Charts affected
- 2,427
- of 17,797 indexed, latest versions
- Container images
- 2,776
- deployed by those charts
- Fix available
- 1 of 1
- affected package
golang.org/x/crypto vulnerable to auth bypass via unenforced @revoked status
Carried by container images the latest versions of 2,427 of 17,797 indexed charts deploy, on 2,776 images.
| Affected package | Affected versions | Fixed in | Images |
|---|---|---|---|
| golang.org/ | v0.0.0-20180808211826-de0752318171, v0.0.0-20181025213731-e84da0312774, v0.0.0-20181029021203-45a5f77698d3, v0.0.0-20181203042331-505ab145d0a9+153 more | 0.52.0 | 2,776 |
- OSV records
- GHSA-5cgq-3rg8-m6cv
- Also known as
- GO-2026-5021
Charts affected
2,427 by stars
Container images carrying it
2,776 by charts deploying them
A fixed version is listed for 1 of the 1 affected package.
| Container image | Digest | Package | Fixed in | Used by |
|---|---|---|---|---|
| goharbor/ | ddf6bb429eb6 | golang.org/ | 0.52.0 | 1 |
| goharbor/ | fd91a4a1273f | golang.org/ | 0.52.0 | 1 |
| goharbor/ | a92b51aa7d6e | golang.org/ | 0.52.0 | 1 |
| goharbor/ | 5c6f7162804c | golang.org/ | 0.52.0 | 1 |
| goharbor/ | b9522c3f5056 | golang.org/ | 0.52.0 | 1 |
| goharbor/ | dc5b882a7db4 | golang.org/ | 0.52.0 | 1 |
| golift/ | 486a63339969 | golang.org/ | 0.52.0 | 1 |
| golift/ | 585a29a06d05 | golang.org/ | 0.52.0 | 1 |
| gomods/ | 0f61d1e62359 | golang.org/ | 0.52.0 | 1 |
| gomods/ | d714c7ff0231 | golang.org/ | 0.52.0 | 1 |
| gomods/ | efb811df7844 | golang.org/ | 0.52.0 | 1 |
| goofball222/ | 7bf26032dfce | golang.org/ | 0.52.0 | 1 |
| gophish/ | 8a57cd171999 | golang.org/ | 0.52.0 | 1 |
| gotenberg/ | 206a6c708fc6 | golang.org/ | 0.52.0 | 1 |
| gotenberg/ | 67097317623a | golang.org/ | 0.52.0 | 1 |
| gotify/ | 09c79bc1e403 | golang.org/ | 0.52.0 | 1 |
| gotify/ | a3af47067ce6 | golang.org/ | 0.52.0 | 1 |
| gradiant/ | 332031245fce | golang.org/ | 0.52.0 | 1 |
| grafana/ | 3364714a2f64 | golang.org/ | 0.52.0 | 1 |
| grafana/ | 825c09373d27 | golang.org/ | 0.52.0 | 1 |
| grafana/ | f6cbec9409be | golang.org/ | 0.52.0 | 1 |
| grafana/ | 045c9125634c | golang.org/ | 0.52.0 | 1 |
| grafana/ | 01a63f4e032c | golang.org/ | 0.52.0 | 1 |
| grafana/ | 06bdcbb51fc2 | golang.org/ | 0.52.0 | 1 |
| grafana/ | 8c7256f412fe | golang.org/ | 0.52.0 | 1 |
| grafana/ | c3dac4e26471 | golang.org/ | 0.52.0 | 1 |
| grafana/ | f50931848bd8 | golang.org/ | 0.52.0 | 1 |
| grafana/ | 052147d7e0ec | golang.org/ | 0.52.0 | 1 |
| grafana/ | 0679e877ba20 | golang.org/ | 0.52.0 | 1 |
| grafana/ | 09bb407e26ab | golang.org/ | 0.52.0 | 1 |
| grafana/ | 0f86bada30d6 | golang.org/ | 0.52.0 | 1 |
| grafana/ | 15b977f5207d | golang.org/ | 0.52.0 | 1 |
| grafana/ | 1a359d92f40e | golang.org/ | 0.52.0 | 1 |
| grafana/ | 1b9ca4bbc4a2 | golang.org/ | 0.52.0 | 1 |
| grafana/ | 2d1f9ae67c17 | golang.org/ | 0.52.0 | 1 |
| grafana/ | 2ebef928d7e5 | golang.org/ | 0.52.0 | 1 |
| grafana/ | 35c41e0fd029 | golang.org/ | 0.52.0 | 1 |
| grafana/ | 39c849cebccc | golang.org/ | 0.52.0 | 1 |
| grafana/ | 464eac539793 | golang.org/ | 0.52.0 | 1 |
| grafana/ | 5781759b3d27 | golang.org/ | 0.52.0 | 1 |
| grafana/ | 62d2b9d20a19 | golang.org/ | 0.52.0 | 1 |
| grafana/ | 696823fbc561 | golang.org/ | 0.52.0 | 1 |
| grafana/ | 6b5b37eb35bb | golang.org/ | 0.52.0 | 1 |
| grafana/ | 6d42886b3ebe | golang.org/ | 0.52.0 | 1 |
| grafana/ | 70d9599b186c | golang.org/ | 0.52.0 | 1 |
| grafana/ | 733842cca5bd | golang.org/ | 0.52.0 | 1 |
| grafana/ | 74144189b384 | golang.org/ | 0.52.0 | 1 |
| grafana/ | 76dcf36e7d2a | golang.org/ | 0.52.0 | 1 |
| grafana/ | 8640e5038e83 | golang.org/ | 0.52.0 | 1 |
| grafana/ | 8b37a2f028f1 | golang.org/ | 0.52.0 | 1 |