StackRadar

CVE-2026-46603

Unscored

Advisory

Published 14 Aug 2026In the index since 5 Sept 2026
Severity
Unscored
worst across findings
CVSS
base score, highest
EPSS
0.004
35th percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
155
of 17,781 indexed, latest versions
Container images
144
deployed by those charts
Fix available
1 of 1
affected package

Excessive memory allocation during VP8L decoding in golang.org/x/image

Carried by container images the latest versions of 155 of 17,781 indexed charts deploy, on 144 images.

Affected packageAffected versionsFixed inImages
golang.org/x/imagegolangv0.0.0-20190802002840-cff245a6509b, v0.0.0-20191009234506-e7c1f5e7dbb8, v0.0.0-20201208152932-35266b937fa6, v0.0.0-20210216034530-4410531fe030+41 more0.45.0144
OSV records
GO-2026-6222

Charts affected

155 by stars
ChartLatestAffected imagesRadar Score
tyk-stacktyk-helm5.3.02 of 7See more

tyk-stack tyk-helm 5.3.0

2 of the 7 container images this version deploys carry CVE-2026-46603.

Container imageDigestPackageFixed in
tykio/tyk-dashboard:v5.13.10e03b94c153d
golang.org/x/image@v0.43.0
0.45.0
tykio/tyk-gateway-ee:v5.13.13e907e675bf9
golang.org/x/image@v0.43.0
0.45.0

Open the chart page →

2,875
opencloudunxwaresVerified publisher0.2.31 of 13See more

opencloud unxwares 0.2.3

1 of the 13 container images this version deploys carry CVE-2026-46603.

Container imageDigestPackageFixed in
opencloudeu/opencloud-rolling:2.1.0f9634bb04905
golang.org/x/image@v0.25.0
0.45.0

Open the chart page →

45,239
filebrowserwenerme1.0.01 of 1See more

filebrowser wenerme 1.0.0

1 of the 1 container images this version deploys carry CVE-2026-46603.

Container imageDigestPackageFixed in
filebrowser/filebrowser:v2.13.0c5d0a75a0041
golang.org/x/image@v0.0.0-20191009234506-e7c1f5e7dbb8
0.45.0

Open the chart page →

3,174
workadventureworkadventure1.1.01 of 9See more

workadventure workadventure 1.1.0

1 of the 9 container images this version deploys carry CVE-2026-46603.

Container imageDigestPackageFixed in
matthiasluedtke/iconserver:v3.16.0661d607b0fbc
golang.org/x/image@v0.5.0
0.45.0

Open the chart page →

16,083
commentopluspluswyrihaximusnetVerified publisher0.4.01 of 1See more

commentoplusplus wyrihaximusnet 0.4.0

1 of the 1 container images this version deploys carry CVE-2026-46603.

Container imageDigestPackageFixed in
caroga/commentoplusplus:v1.8.7f3233882b3bd
golang.org/x/image@v0.0.0-20210220032944-ac19c3e999fb
0.45.0

Open the chart page →

1,960

Container images carrying it

144 by charts deploying them

A fixed version is listed for 1 of the 1 affected package.

Container imageDigestPackageFixed inUsed by
stashapp/stash:v0.31.1df744af5a0c9
golang.org/x/image@v0.18.0
0.45.0
1
stashapp/stash-box:latesta534c8afdf39
golang.org/x/image@v0.22.0
0.45.0
1
superseriousbusiness/gotosocial:0.22.10078ca451dda
golang.org/x/image@v0.43.0
0.45.0
1
sysadminsmedia/homebox:0.26.056e880b62309
golang.org/x/image@v0.42.0
0.45.0
1
tailscale/tailscale:stable8c42c4574ab0
golang.org/x/image@v0.41.0
0.45.0
1
tailscale/tailscale:v1.96.5dbeff02d2337
golang.org/x/image@v0.27.0
0.45.0
1
turt2live/matrix-media-repo:v1.2.8bfbd459f89a5
golang.org/x/image@v0.0.0-20210220032944-ac19c3e999fb
0.45.0
1
twinproduction/gatus:v5.34.03fff895e77d3
golang.org/x/image@v0.18.0
0.45.0
1
twinproduction/gatus:v3.8.049dc0d9b2e2c
golang.org/x/image@v0.0.0-20210628002857-a66eb6448b8d
0.45.0
1
tykio/portal:v1.18.092509e00e618
golang.org/x/image@v0.43.0
0.45.0
1
vikunja/api:0.17.18cba0520bf8c
golang.org/x/image@v0.0.0-20210504121937-7319ad40d33e
0.45.0
1
willnorris/imageproxy:latest21d0c90f4c31
golang.org/x/image@v0.0.0-20201208152932-35266b937fa6
0.45.0
1
gcr.io/press-labs-public/dashboard:1.8.19b88f88070fb0
golang.org/x/image@v0.0.0-20220302094943-723b81ca9867
0.45.0
1
ghcr.io/appscode/gotenberg:8.25f9104080d9a7
golang.org/x/image@v0.32.0
0.45.0
1
ghcr.io/autobrr/qui:v1.14.110b7945d4f09
golang.org/x/image@v0.35.0
0.45.0
1
ghcr.io/candiddev/homechart:latestd568c5a77bd4
golang.org/x/image@v0.43.0
0.45.0
1
ghcr.io/ethpandaops/syncoor:master233aa9808fc7
golang.org/x/image@v0.41.0
0.45.0
1
ghcr.io/flanksource/postgres:17.6-497383cebcf66281fc1
golang.org/x/image@v0.32.0
0.45.0
1
ghcr.io/imgproxy/imgproxy:v3.30.074c1bee92e04
golang.org/x/image@v0.31.0
0.45.0
1
ghcr.io/litesql/pocketbase-ha:latestc5b28608958b
golang.org/x/image@v0.44.0
0.45.0
1
ghcr.io/marmotdata/marmot:0.10.0bd2a49f86486
golang.org/x/image@v0.41.0
0.45.0
1
ghcr.io/matrix-org/dendrite-monolith:v0.9.43267d27d392f
golang.org/x/image@v0.0.0-20220413100746-70e8d0d3baa9
0.45.0
1
ghcr.io/miniflux/miniflux:2.2.83a11ac10969e
golang.org/x/image@v0.26.0
0.45.0
1
ghcr.io/miniflux/miniflux:2.2.5bacc9b78ec61
golang.org/x/image@v0.23.0
0.45.0
1
ghcr.io/nnstd/seaweedfs-operator:1.43ebe2fd253f6
golang.org/x/image@v0.29.0
0.45.0
1
ghcr.io/openccu/openccu:3.89.8.20260719b2de2ff6e8e0
golang.org/x/image@v0.27.0
0.45.0
1
ghcr.io/pocket-id/pocket-id:v2.14.001540977dcf4
golang.org/x/image@v0.44.0
0.45.0
1
ghcr.io/pocket-id/pocket-id:v2.7.045bdeaf3fcd6
golang.org/x/image@v0.39.0
0.45.0
1
ghcr.io/sergelogvinov/tailscale:1.102.3d91287e83d1a
golang.org/x/image@v0.41.0
0.45.0
1
ghcr.io/synapsecns/sanguine/agents:6e3887fc2a05aff0d159453cedbfbe5024b910bf81a9ebc899a4
golang.org/x/image@v0.0.0-20220902085622-e7cb96979f69
0.45.0
1
ghcr.io/synapsecns/sanguine/explorer:latest00131e3d1eaf
golang.org/x/image@v0.6.0
0.45.0
1
ghcr.io/synapsecns/sanguine/scribe:6e3887fc2a05aff0d159453cedbfbe5024b910bf5e0a3dfa9f96
golang.org/x/image@v0.0.0-20220902085622-e7cb96979f69
0.45.0
1
ghcr.io/synapsecns/sanguine/scribe:latest81edba952403
golang.org/x/image@v0.6.0
0.45.0
1
ghcr.io/synapsecns/sanguine/sinner:latest3e98a98f6074
golang.org/x/image@v0.0.0-20220902085622-e7cb96979f69
0.45.0
1
ghcr.io/techwolf12/pocketbase:0.29.3106099641679
golang.org/x/image@v0.29.0
0.45.0
1
ghcr.io/twigex/cospace:lateste5ecfd607e42
golang.org/x/image@v0.0.0-20210607152325-775e3b0c77b9
0.45.0
1
ghcr.io/usememos/memos:0.24.04723d86e6797
golang.org/x/image@v0.21.0
0.45.0
1
ghcr.io/zoriya/kyoo_transcoder:4.7.12dadea51a91e
golang.org/x/image@v0.23.0
0.45.0
1
quay.io/backube/volsync:0.16.00d03a6aad575
golang.org/x/image@v0.41.0
0.45.0
1
quay.io/everythingascode/apishift-backend:v0.3.014ff275b2e61
golang.org/x/image@v0.21.0
0.45.0
1
quay.io/kubescape/kubescape:v4.0.1358651dce3376
golang.org/x/image@v0.44.0
0.45.0
1
registry.gitlab.com/commento/commento:v1.8.0e0ab1fc86761
golang.org/x/image@v0.0.0-20191009234506-e7c1f5e7dbb8
0.45.0
1
registry.gitlab.com/xrow-public/ci-tools/tools:main9b9d1ed86b6a
golang.org/x/image@v0.20.0
0.45.0
1
registry.gitlab.com/xrow-public/helm-openclaw/openclaw:1.91.3ed44d81a65de
golang.org/x/image@v0.20.0
0.45.0
1

syft 1.42.1 · advisories as of 14 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.