StackRadar

CVE-2026-46603

Unscored

Advisory

Published 14 Aug 2026In the index since 5 Sept 2026
Severity
Unscored
worst across findings
CVSS
base score, highest
EPSS
0.004
35th percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
155
of 17,781 indexed, latest versions
Container images
144
deployed by those charts
Fix available
1 of 1
affected package

Excessive memory allocation during VP8L decoding in golang.org/x/image

Carried by container images the latest versions of 155 of 17,781 indexed charts deploy, on 144 images.

Affected packageAffected versionsFixed inImages
golang.org/x/imagegolangv0.0.0-20190802002840-cff245a6509b, v0.0.0-20191009234506-e7c1f5e7dbb8, v0.0.0-20201208152932-35266b937fa6, v0.0.0-20210216034530-4410531fe030+41 more0.45.0144
OSV records
GO-2026-6222

Charts affected

155 by stars
ChartLatestAffected imagesRadar Score
tyk-stacktyk-helm5.3.02 of 7See more

tyk-stack tyk-helm 5.3.0

2 of the 7 container images this version deploys carry CVE-2026-46603.

Container imageDigestPackageFixed in
tykio/tyk-dashboard:v5.13.10e03b94c153d
golang.org/x/image@v0.43.0
0.45.0
tykio/tyk-gateway-ee:v5.13.13e907e675bf9
golang.org/x/image@v0.43.0
0.45.0

Open the chart page →

2,875
opencloudunxwaresVerified publisher0.2.31 of 13See more

opencloud unxwares 0.2.3

1 of the 13 container images this version deploys carry CVE-2026-46603.

Container imageDigestPackageFixed in
opencloudeu/opencloud-rolling:2.1.0f9634bb04905
golang.org/x/image@v0.25.0
0.45.0

Open the chart page →

45,239
filebrowserwenerme1.0.01 of 1See more

filebrowser wenerme 1.0.0

1 of the 1 container images this version deploys carry CVE-2026-46603.

Container imageDigestPackageFixed in
filebrowser/filebrowser:v2.13.0c5d0a75a0041
golang.org/x/image@v0.0.0-20191009234506-e7c1f5e7dbb8
0.45.0

Open the chart page →

3,174
workadventureworkadventure1.1.01 of 9See more

workadventure workadventure 1.1.0

1 of the 9 container images this version deploys carry CVE-2026-46603.

Container imageDigestPackageFixed in
matthiasluedtke/iconserver:v3.16.0661d607b0fbc
golang.org/x/image@v0.5.0
0.45.0

Open the chart page →

16,083
commentopluspluswyrihaximusnetVerified publisher0.4.01 of 1See more

commentoplusplus wyrihaximusnet 0.4.0

1 of the 1 container images this version deploys carry CVE-2026-46603.

Container imageDigestPackageFixed in
caroga/commentoplusplus:v1.8.7f3233882b3bd
golang.org/x/image@v0.0.0-20210220032944-ac19c3e999fb
0.45.0

Open the chart page →

1,960

Container images carrying it

144 by charts deploying them

A fixed version is listed for 1 of the 1 affected package.

Container imageDigestPackageFixed inUsed by
neosmemo/memos:0.30.071a5b4738d1b
golang.org/x/image@v0.39.0
0.45.0
3
tykio/tyk-dashboard:v5.13.10e03b94c153d
golang.org/x/image@v0.43.0
0.45.0
3
tykio/tyk-gateway-ee:v5.13.13e907e675bf9
golang.org/x/image@v0.43.0
0.45.0
3
vikunja/vikunja:0.24.6ed1f3ed467fe
golang.org/x/image@v0.20.0
0.45.0
3
aktosecurity/guardrails-service:2.14.8a6218d07e84f
golang.org/x/image@v0.43.0
0.45.0
2
bloomberg/goldpinger:3.11.2a1fb87c2e9d9
golang.org/x/image@v0.35.0
0.45.0
2
filebrowser/filebrowser:v2.23.086e8449ff8ff
golang.org/x/image@v0.0.0-20220413100746-70e8d0d3baa9
0.45.0
2
filebrowser/filebrowser:latest:v2.63.23a469ea076d4a
golang.org/x/image@v0.44.0
0.45.0
2
gotenberg/gotenberg:8.36.087c16b9f3642
golang.org/x/image@v0.44.0
0.45.0
2
gotenberg/gotenberg:8:8.37.0f29984bd1e22
golang.org/x/image@v0.44.0
0.45.0
2
hashicorp/boundary-enterprise:1.0.1-ent38d2f9bdee0d
golang.org/x/image@v0.43.0
0.45.0
2
listmonk/listmonk:v2.1.0d2eac77ddfad
golang.org/x/image@v0.0.0-20210628002857-a66eb6448b8d
0.45.0
2
listmonk/listmonk:latest:v6.2.0f535d59e1499
golang.org/x/image@v0.38.0
0.45.0
2
mattermost/mattermost-team-edition:10.11.2b8bd1246cb3a
golang.org/x/image@v0.27.0
0.45.0
2
opencloudeu/opencloud-rolling:2.1.0f9634bb04905
golang.org/x/image@v0.25.0
0.45.0
2
public.ecr.aws/cloudnatix/llmariner/model-manager-loader:1.27.026ac7263a823
golang.org/x/image@v0.22.0
0.45.0
2
apache/answer:2.0.2a0d71b0e30a5
golang.org/x/image@v0.20.0
0.45.0
1
artifacthub/hub:v1.19.0111918d8c399
golang.org/x/image@v0.10.0
0.45.0
1
artifacthub/hub:v1.23.07d3a91c539dc
golang.org/x/image@v0.25.0
0.45.0
1
artifacthub/scanner:v1.23.02d8365601f0e
golang.org/x/image@v0.25.0
0.45.0
1
artifacthub/scanner:v1.19.0323d026e78c3
golang.org/x/image@v0.10.0
0.45.0
1
artifacthub/tracker:v1.23.05368d21a6e5c
golang.org/x/image@v0.25.0
0.45.0
1
artifacthub/tracker:v1.19.06596c8c4d955
golang.org/x/image@v0.10.0
0.45.0
1
b3log/siyuan:v3.1.2595c0d129bc19
golang.org/x/image@v0.24.0
0.45.0
1
binrc/headcni:1.0.10e199c334b957
golang.org/x/image@v0.27.0
0.45.0
1
bitnamilegacy/seaweedfs:3.87.0-debian-12-r10cb31d0fc356
golang.org/x/image@v0.24.0
0.45.0
1
bloomberg/goldpinger:3.10.08520120f5598
golang.org/x/image@v0.13.0
0.45.0
1
caroga/commentoplusplus:v1.8.7f3233882b3bd
golang.org/x/image@v0.0.0-20210220032944-ac19c3e999fb
0.45.0
1
casbin/casdoor:v1.753.0770ad9ec3190
golang.org/x/image@v0.0.0-20220302094943-723b81ca9867
0.45.0
1
casbin/casdoor:3.62.17729da148c61
golang.org/x/image@v0.18.0
0.45.0
1
casbin/casdoor:3.62.0e08231f16c00
golang.org/x/image@v0.18.0
0.45.0
1
certimate/certimate:v0.4.326e481dd3d2cf
golang.org/x/image@v0.44.0
0.45.0
1
chrislusf/seaweedfs:3.64634b094b2183
golang.org/x/image@v0.15.0
0.45.0
1
chrislusf/seaweedfs:3.56ed80f00fde46
golang.org/x/image@v0.11.0
0.45.0
1
coderenvs/coder-service:1.44.61deffc4670e6
golang.org/x/image@v0.0.0-20210216034530-4410531fe030
0.45.0
1
cortezaproject/corteza:2024.9.60bcdcbcd3c63
golang.org/x/image@v0.18.0
0.45.0
1
cortezaproject/corteza:2024.9.08eb7a26605c9
golang.org/x/image@v0.15.0
0.45.0
1
cortezaproject/corteza:2024.9.4cb9f200de5d2
golang.org/x/image@v0.18.0
0.45.0
1
darthsim/imgproxy:v3.30.13b709e4a0e5e
golang.org/x/image@v0.31.0
0.45.0
1
darthsim/imgproxy:v3.15.040f6eb807444
golang.org/x/image@v0.5.0
0.45.0
1
darthsim/imgproxy:v3.26476cb08c816a
golang.org/x/image@v0.21.0
0.45.0
1
darthsim/imgproxy:v3.29.17d12c7c8fc66
golang.org/x/image@v0.28.0
0.45.0
1
ddvk/rmfakecloud:latest2f5c45cbf0c5
golang.org/x/image@v0.18.0
0.45.0
1
deluan/navidrome:0.49.311a24da08977
golang.org/x/image@v0.0.0-20191009234506-e7c1f5e7dbb8
0.45.0
1
deluan/navidrome:0.50.02cf4442b0099
golang.org/x/image@v0.14.0
0.45.0
1
deluan/navidrome:0.43.04e9ae3bff6aa
golang.org/x/image@v0.0.0-20191009234506-e7c1f5e7dbb8
0.45.0
1
deluan/navidrome:0.63.17c43af9f6516
golang.org/x/image@v0.43.0
0.45.0
1
deluan/navidrome:0.61.29fa40b3d8dec
golang.org/x/image@v0.38.0
0.45.0
1
emqx/ecp-main:2.5.1fa876f71e5d6
golang.org/x/image@v0.18.0
0.45.0
1
filebrowser/filebrowser:v2.18.04fcd47af573c
golang.org/x/image@v0.0.0-20191009234506-e7c1f5e7dbb8
0.45.0
1

syft 1.42.1 · advisories as of 14 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.