CVE-2026-46597
HighAdvisory
Published 22 May 2026In the index since 5 Sept 2026
- Severity
- High
- worst across findings
- CVSS
- 7.5
- base score, highest
- EPSS
- 0.005
- 40th percentile
- CISA KEV
- Not listed
- no confirmed exploitation
- Charts affected
- 2,451
- of 17,805 indexed, latest versions
- Container images
- 2,774
- deployed by those charts
- Fix available
- 1 of 1
- affected package
golang.org/x/crypto: Invoking byte arithmetic causes underflow and panic
Carried by container images the latest versions of 2,451 of 17,805 indexed charts deploy, on 2,774 images.
| Affected package | Affected versions | Fixed in | Images |
|---|---|---|---|
| golang.org/ | v0.0.0-20180808211826-de0752318171, v0.0.0-20181025213731-e84da0312774, v0.0.0-20181029021203-45a5f77698d3, v0.0.0-20181203042331-505ab145d0a9+153 more | 0.52.0 | 2,774 |
- OSV records
- GHSA-q4h4-gmj2-qvw2
- Also known as
- GO-2026-5013
Charts affected
2,451 by stars
| Chart | Latest | Affected images | Radar Score |
|---|---|---|---|
| zahori-moonzahoriVerified publisher | 1.0.1 | 1 of 3See more | 2,908 |
Container images carrying it
2,774 by charts deploying them
A fixed version is listed for 1 of the 1 affected package.
| Container image | Digest | Package | Fixed in | Used by |
|---|---|---|---|---|
| gcr.io/ | 4e7a52dd1f14 | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | 5a0884f9a90c | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | d675f211a40f | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | ec4b544499ba | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | 395f4ff1bd34 | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | 873b968f02b5 | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | 1e3db4f2eeed | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | a5de0fb75046 | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | 2ef460356b17 | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | db6ceff2aab4 | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | 30ce73388ae5 | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | 53d9aa4d2c7a | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | 75cfdcfa050a | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | 98a2cc7fd62e | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | b2cd45b8a8a4 | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | bac158dfb0c7 | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | d27b4495ccc3 | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | f16c0e022203 | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | 02b90651367f | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | 67f4f162da8d | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | 852f7923fad3 | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | 989a60847416 | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | 9e507ac0aebb | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | 2b1a3d08caac | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | a348db3e4d74 | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | 39661bd823e8 | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | dc6ca05bb94f | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | 293941ee4f65 | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | 83e79c709df3 | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | 00db9796a37b | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | 109ac1b38c41 | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | 795a0c8a0e13 | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | f7e67e0bc071 | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | 6c8e4e2a6443 | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | b88f88070fb0 | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | 784518ff3ee7 | golang.org/ | 0.52.0 | 1 |
| gcr.io/ | 82940e8c3e0d | golang.org/ | 0.52.0 | 1 |
| ghcr.io/ | a6d99f323d30 | golang.org/ | 0.52.0 | 1 |
| ghcr.io/ | b15824464acb | golang.org/ | 0.52.0 | 1 |
| ghcr.io/ | 1b4c7f62e971 | golang.org/ | 0.52.0 | 1 |
| ghcr.io/ | 8ec6c4812a7e | golang.org/ | 0.52.0 | 1 |
| ghcr.io/ | 2f4db8064595 | golang.org/ | 0.52.0 | 1 |
| ghcr.io/ | 7e7a26393cd1 | golang.org/ | 0.52.0 | 1 |
| ghcr.io/ | 62c44a384e13 | golang.org/ | 0.52.0 | 1 |
| ghcr.io/ | 6e9ced773732 | golang.org/ | 0.52.0 | 1 |
| ghcr.io/ | 297a8379a328 | golang.org/ | 0.52.0 | 1 |
| ghcr.io/ | 18689773150d | golang.org/ | 0.52.0 | 1 |
| ghcr.io/ | 71be54e99608 | golang.org/ | 0.52.0 | 1 |
| ghcr.io/ | f015e745983e | golang.org/ | 0.52.0 | 1 |
| ghcr.io/ | a5ca158b1f02 | golang.org/ | 0.52.0 | 1 |