StackRadar

CVE-2026-84303

Medium

Advisory

Published 1 Sept 2026In the index since 6 Sept 2026
Severity
Medium
worst across findings
CVSS
6.3
base score, highest
EPSS
0.003
24th percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
2,236
of 17,797 indexed, latest versions
Container images
2,715
deployed by those charts
Fix available
1 of 2
affected packages

gRPC-Go: xDS RBAC HTTP Filter bypass via mixed-case Header Matching and gRFC A41 validation evasion

Carried by container images the latest versions of 2,236 of 17,797 indexed charts deploy, on 2,715 images.

Affected packageAffected versionsFixed inImages
google.golang.org/grpcgolangv0.0.0-20160317175043-d3ddb4469d5a, v0.0.0-20170216003643-d0c32ee6a441, v1.10.0, v1.14.0+115 more1.83.12,711
grpcdeb1.16.1-1ubuntu5, 1.51.1-4.1build5no fix listed4
OSV records
GHSA-qc2q-p7wx-3px3UBUNTU-CVE-2026-84303
Also known as
GO-2026-6441

Charts affected

2,236 by stars
ChartLatestAffected imagesRadar Score

Container images carrying it

2,715 by charts deploying them

A fixed version is listed for 1 of the 2 affected packages.

Container imageDigestPackageFixed inUsed by
apache/skywalking-oap-server:8.9.1b4ec8c18d079
google.golang.org/grpc@v1.38.0
1.83.1
1
apache/skywalking-ui:8.1.067d50e4deff4
google.golang.org/grpc@v1.24.0
1.83.1
1
apache/yunikorn:scheduler-1.9.096832082e9cf
google.golang.org/grpc@v1.79.3
1.83.1
1
apache/yunikorn:admission-1.9.0fe8f5ec91f6c
google.golang.org/grpc@v1.79.3
1.83.1
1
apecloud/gemini-scheduler:0.1.15832d1a9097a
google.golang.org/grpc@v1.63.2
1.83.1
1
apecloud/kb-cloud-installer:v2.1.42-certified98abc64aa985
google.golang.org/grpc@v1.68.1
1.83.1
1
apecloud/kubeblocks-csi-driver:0.1.3c93655ccb2d7
google.golang.org/grpc@v1.47.0
1.83.1
1
apecloud/smartfs-csi-driver:0.1.1ff2858eab9cc
google.golang.org/grpc@v1.53.0
1.83.1
1
appwrite/appwrite:1.9.01aaa70127114
google.golang.org/grpc@v1.74.2
1.83.1
1
appwrite/appwrite:2.2.0896bdd024de3
google.golang.org/grpc@v1.81.1
1.83.1
1
aquasec/harbor-scanner-trivy:0.31.26e790e233872
google.golang.org/grpc@v1.63.2
1.83.1
1
aquasec/harbor-scanner-trivy:0.20.07ea4aa3d2eb6
google.golang.org/grpc@v1.35.0
1.83.1
1
aquasec/tracee:0.24.1cfbbfee972e6
google.golang.org/grpc@v1.72.0
1.83.1
1
aquasec/trivy:0.43.1944a04445179
google.golang.org/grpc@v1.55.0
1.83.1
1
aquasec/trivy:0.32.0973d0df16189
google.golang.org/grpc@v1.49.0
1.83.1
1
aquasec/trivy:0.69.3bcc376de8d77
google.golang.org/grpc@v1.78.0
1.83.1
1
aristidetm/basic-notebook:3.6.5469dbc951224
google.golang.org/grpc@v1.65.0
1.83.1
1
artifacthub/hub:v1.19.0111918d8c399
google.golang.org/grpc@v1.64.0
1.83.1
1
artifacthub/hub:v1.23.07d3a91c539dc
google.golang.org/grpc@v1.82.0
1.83.1
1
artifacthub/scanner:v1.23.02d8365601f0e
google.golang.org/grpc@v1.78.0
1.83.1
1
artifacthub/scanner:v1.19.0323d026e78c3
google.golang.org/grpc@v1.64.0
1.83.1
1
artifacthub/tracker:v1.23.05368d21a6e5c
google.golang.org/grpc@v1.75.1
1.83.1
1
artifacthub/tracker:v1.19.06596c8c4d955
google.golang.org/grpc@v1.61.1
1.83.1
1
assistiot/cybersecurity-monitoring_id-wzh:latest0aacefac9677
google.golang.org/grpc@v1.29.1
1.83.1
1
assistiot/data_integrity_verification:1.0.0eb7f5d765ab6
google.golang.org/grpc@v1.33.1
1.83.1
1
assistiot/distributed_broker:1.0.033e02dad168f
google.golang.org/grpc@v1.33.1
1.83.1
1
assistiot/dlt_based_fl:1.1.04bc3d92788ed
google.golang.org/grpc@v1.33.1
1.83.1
1
assistiot/logging_auditing:1.0.0790dbb198e86
google.golang.org/grpc@v1.29.1
1.83.1
1
astarte/astarte-kubernetes-operator:26.5.1e3ff1b3c0c98
google.golang.org/grpc@v1.65.0
1.83.1
1
authzed/spicedb:latestdb0d1a16e6a4
google.golang.org/grpc@v1.83.0
1.83.1
1
avaprotocol/ap-avs:1.2.0c430ea5c37d6
google.golang.org/grpc@v1.64.0
1.83.1
1
aveshasystems/spiffe-csi-driver:0.2.753fc6d009e04
google.golang.org/grpc@v1.63.2
1.83.1
1
baserow/baserow:1.30.1df0c42eb67e8
google.golang.org/grpc@v1.59.0
1.83.1
1
bedag/goblackhole:0.2.0447a88598f4c
google.golang.org/grpc@v1.39.1
1.83.1
1
beopenit/door-agent:v3.0.5d24c323fe7c3
google.golang.org/grpc@v1.65.1
1.83.1
1
beopenit/door-helm:v3.0.1b4d9f9bee224
google.golang.org/grpc@v1.53.0
1.83.1
1
bicarus/elrond-rosetta:v1.3.50.0b1dab0721e1c
google.golang.org/grpc@v1.45.0
1.83.1
1
bicarus/wg-access-server:v0.8.206cab48e9334
google.golang.org/grpc@v1.50.1
1.83.1
1
binwiederhier/ntfy:v2.11.04a7d0f0adc6d
google.golang.org/grpc@v1.63.2
1.83.1
1
binwiederhier/ntfy:v2.6.283e2e43d9956
google.golang.org/grpc@v1.56.1
1.83.1
1
bitnamilegacy/consul:1.21.4-debian-12-r133ae872fc99d
google.golang.org/grpc@v1.65.0
1.83.1
1
bitnamilegacy/grafana:11.4.0-debian-12-r0cb8ab5515676
google.golang.org/grpc@v1.66.0
1.83.1
1
bitnamilegacy/kube-state-metrics:204a3044b384b
google.golang.org/grpc@v1.68.1
1.83.1
1
bitnamilegacy/minio:2023.12.230b60b6565ab2
google.golang.org/grpc@v1.60.1
1.83.1
1
bitnamilegacy/minio:2022.12.12-debian-11-r90f7c8ac484ac
google.golang.org/grpc@v1.50.1
1.83.1
1
bitnamilegacy/minio:2024.8.3-debian-12-r15501c419f42e
google.golang.org/grpc@v1.65.0
1.83.1
1
bitnamilegacy/minio:2023.12.23-debian-11-r25bb0aa825d16
google.golang.org/grpc@v1.60.1
1.83.1
1
bitnamilegacy/minio:2025.7.23-debian-12-r56dabb4a2088c
google.golang.org/grpc@v1.71.0
1.83.1
1
bitnamilegacy/minio:2025.7.23-debian-12-r08935e75fa5d1
google.golang.org/grpc@v1.71.0
1.83.1
1
bitnamilegacy/minio:2024.7.4-debian-12-r0952f86d1116c
google.golang.org/grpc@v1.65.0
1.83.1
1

syft 1.42.1 · advisories as of 17 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.