CVE-2026-46597
HighAdvisory
Published 22 May 2026In the index since 5 Sept 2026
- Severity
- High
- worst across findings
- CVSS
- 7.5
- base score, highest
- EPSS
- 0.005
- 40th percentile
- CISA KEV
- Not listed
- no confirmed exploitation
- Charts affected
- 2,426
- of 17,792 indexed, latest versions
- Container images
- 2,770
- deployed by those charts
- Fix available
- 1 of 1
- affected package
golang.org/x/crypto: Invoking byte arithmetic causes underflow and panic
Carried by container images the latest versions of 2,426 of 17,792 indexed charts deploy, on 2,770 images.
| Affected package | Affected versions | Fixed in | Images |
|---|---|---|---|
| golang.org/ | v0.0.0-20180808211826-de0752318171, v0.0.0-20181025213731-e84da0312774, v0.0.0-20181029021203-45a5f77698d3, v0.0.0-20181203042331-505ab145d0a9+153 more | 0.52.0 | 2,770 |
- OSV records
- GHSA-q4h4-gmj2-qvw2
- Also known as
- GO-2026-5013
Charts affected
2,426 by stars
Container images carrying it
2,770 by charts deploying them
A fixed version is listed for 1 of the 1 affected package.
| Container image | Digest | Package | Fixed in | Used by |
|---|---|---|---|---|
| alpine/ | 00ac10bcb759 | golang.org/ | 0.52.0 | 1 |
| alpine/ | 21b24e6bf801 | golang.org/ | 0.52.0 | 1 |
| alpine/ | 44ef4942e171 | golang.org/ | 0.52.0 | 1 |
| alpine/ | 6dbe6f391eda | golang.org/ | 0.52.0 | 1 |
| alpine/ | 7a319b15cfc9 | golang.org/ | 0.52.0 | 1 |
| alpine/ | 7e1e7d5b7a96 | golang.org/ | 0.52.0 | 1 |
| alpine/ | 9c4976d47656 | golang.org/ | 0.52.0 | 1 |
| alpine/ | a41efe02a041 | golang.org/ | 0.52.0 | 1 |
| alpine/ | b7a12c5ddf26 | golang.org/ | 0.52.0 | 1 |
| alpine/ | bd01dae02676 | golang.org/ | 0.52.0 | 1 |
| alpine/ | cd560fce90f7 | golang.org/ | 0.52.0 | 1 |
| alpine/ | d870622d0040 | golang.org/ | 0.52.0 | 1 |
| alpine/ | e5c0b053fed7 | golang.org/ | 0.52.0 | 1 |
| alpine/ | eec354133193 | golang.org/ | 0.52.0 | 1 |
| alpine/ | fc059f056ad0 | golang.org/ | 0.52.0 | 1 |
| altinity/ | db7dde971407 | golang.org/ | 0.52.0 | 1 |
| altinity/ | 85b4fdbae053 | golang.org/ | 0.52.0 | 1 |
| amazon/ | d8ab0eef5074 | golang.org/ | 0.52.0 | 1 |
| amazon/ | 73b79b02f03a | golang.org/ | 0.52.0 | 1 |
| amazon/ | e745d1783c93 | golang.org/ | 0.52.0 | 1 |
| ambassador/ | 2a4598b03a6a | golang.org/ | 0.52.0 | 1 |
| ambassador/ | 5fc571509b8c | golang.org/ | 0.52.0 | 1 |
| anchore/ | bde9eedf639d | golang.org/ | 0.52.0 | 1 |
| anchore/ | 8aad6d0912dd | golang.org/ | 0.52.0 | 1 |
| andrcuns/ | 43060f159f4c | golang.org/ | 0.52.0 | 1 |
| andrcuns/ | b4a8eb20581a | golang.org/ | 0.52.0 | 1 |
| ansgroup/ | cd6b0ef2b309 | golang.org/ | 0.52.0 | 1 |
| ansiblesemaphore/ | 03d1f8684027 | golang.org/ | 0.52.0 | 1 |
| apache/ | 3bb13d14f64a | golang.org/ | 0.52.0 | 1 |
| apache/ | ffe68d6b99c0 | golang.org/ | 0.52.0 | 1 |
| apache/ | 133d35d2c263 | golang.org/ | 0.52.0 | 1 |
| apache/ | 641237e0299b | golang.org/ | 0.52.0 | 1 |
| apache/ | b4ec8c18d079 | golang.org/ | 0.52.0 | 1 |
| apache/ | 67d50e4deff4 | golang.org/ | 0.52.0 | 1 |
| apecloud/ | 5832d1a9097a | golang.org/ | 0.52.0 | 1 |
| apecloud/ | 98abc64aa985 | golang.org/ | 0.52.0 | 1 |
| apecloud/ | 32bd92c7f7fa | golang.org/ | 0.52.0 | 1 |
| apecloud/ | dbca95a15bc1 | golang.org/ | 0.52.0 | 1 |
| appwrite/ | 1aaa70127114 | golang.org/ | 0.52.0 | 1 |
| appwrite/ | 896bdd024de3 | golang.org/ | 0.52.0 | 1 |
| aquasec/ | 6e790e233872 | golang.org/ | 0.52.0 | 1 |
| aquasec/ | 7ea4aa3d2eb6 | golang.org/ | 0.52.0 | 1 |
| aquasec/ | 6672264accce | golang.org/ | 0.52.0 | 1 |
| aquasec/ | 7a8fa32dce21 | golang.org/ | 0.52.0 | 1 |
| aquasec/ | c329d73fea58 | golang.org/ | 0.52.0 | 1 |
| aquasec/ | 0795cba777e7 | golang.org/ | 0.52.0 | 1 |
| aquasec/ | c0467c3941dc | golang.org/ | 0.52.0 | 1 |
| aquasec/ | cfbbfee972e6 | golang.org/ | 0.52.0 | 1 |
| aquasec/ | 944a04445179 | golang.org/ | 0.52.0 | 1 |
| aquasec/ | 973d0df16189 | golang.org/ | 0.52.0 | 1 |