StackRadar

CVE-2026-84303

Medium

Advisory

Published 1 Sept 2026In the index since 6 Sept 2026
Severity
Medium
worst across findings
CVSS
6.3
base score, highest
EPSS
0.003
24th percentile
CISA KEV
Not listed
no confirmed exploitation
Charts affected
2,252
of 17,803 indexed, latest versions
Container images
2,727
deployed by those charts
Fix available
1 of 2
affected packages

gRPC-Go: xDS RBAC HTTP Filter bypass via mixed-case Header Matching and gRFC A41 validation evasion

Carried by container images the latest versions of 2,252 of 17,803 indexed charts deploy, on 2,727 images.

Affected packageAffected versionsFixed inImages
google.golang.org/grpcgolangv0.0.0-20160317175043-d3ddb4469d5a, v0.0.0-20170216003643-d0c32ee6a441, v1.10.0, v1.14.0+115 more1.83.12,723
grpcdeb1.16.1-1ubuntu5, 1.51.1-4.1build5no fix listed4
OSV records
GHSA-qc2q-p7wx-3px3UBUNTU-CVE-2026-84303
Also known as
GO-2026-6441

Charts affected

2,252 by stars
ChartLatestAffected imagesRadar Score
prometheus-monitoring-stackyotron-helm-charts1.2.03 of 3See more

prometheus-monitoring-stack yotron-helm-charts 1.2.0

3 of the 3 container images this version deploys carry CVE-2026-84303.

Container imageDigestPackageFixed in
grafana/grafana:latestf772d434e8fa
google.golang.org/grpc@v1.81.1
1.83.1
quay.io/prometheus/alertmanager:latest690c7b525f43
google.golang.org/grpc@v1.82.1
1.83.1
quay.io/prometheus/prometheus:latest5ce7540c3c00
google.golang.org/grpc@v1.82.1
1.83.1

Open the chart page →

936
zahori-consulzahoriVerified publisher1.0.12 of 2See more

zahori-consul zahori 1.0.1

2 of the 2 container images this version deploys carry CVE-2026-84303.

Container imageDigestPackageFixed in
hashicorp/consul:1.15.3ddff34041c5c
google.golang.org/grpc@v1.49.0
1.83.1
hashicorp/consul-k8s-control-plane:1.1.262bed1bf8106
google.golang.org/grpc@v1.49.0
1.83.1

Open the chart page →

5,076

Container images carrying it

2,727 by charts deploying them

A fixed version is listed for 1 of the 2 affected packages.

Container imageDigestPackageFixed inUsed by
library/docker:dind-rootlessc876e00a0d81
google.golang.org/grpc@v1.80.0
1.83.1
1
library/docker:23.0.1-dindd9a0fd8bdd15
google.golang.org/grpc@v1.50.1
1.83.1
1
library/docker:26.1-dinddd43b430341a
google.golang.org/grpc@v1.59.0
1.83.1
1
library/influxdb:2.8571eb4514977
google.golang.org/grpc@v1.64.1
1.83.1
1
library/influxdb:2.7.4-alpinea10d46445d68
google.golang.org/grpc@v1.47.0
1.83.1
1
library/influxdb:1.12.3-datab0f9fc41ed79
google.golang.org/grpc@v1.64.1
1.83.1
1
library/influxdb:2.0.8ba10ac9ba17a
google.golang.org/grpc@v1.27.1
1.83.1
1
library/influxdb:2.3.0-alpined7f5dd5f70e2
google.golang.org/grpc@v1.44.0
1.83.1
1
library/influxdb:latestf75e48af0598
google.golang.org/grpc@v1.79.3
1.83.1
1
library/kapacitor:1.6.37232f6388a4d
google.golang.org/grpc@v1.36.0
1.83.1
1
library/telegraf:1.20.428e98eece020
google.golang.org/grpc@v1.41.0
1.83.1
1
library/telegraf:1.27507a3eecf809
google.golang.org/grpc@v1.57.0
1.83.1
1
library/telegraf:1.19.0-alpine794079a7f241
google.golang.org/grpc@v1.37.0
1.83.1
1
library/telegraf:1.19-alpineaddb86c0c520
google.golang.org/grpc@v1.38.0
1.83.1
1
library/traefik:v2.11.00a5157f742d2
google.golang.org/grpc@v1.59.0
1.83.1
1
library/traefik:3.3.5104204dadedf
google.golang.org/grpc@v1.67.1
1.83.1
1
library/traefik:v2.10.11489caffaedb
google.golang.org/grpc@v1.49.0
1.83.1
1
library/traefik:2.10.61957e3314f43
google.golang.org/grpc@v1.58.3
1.83.1
1
library/traefik:2.5.62f603f8d3abe
google.golang.org/grpc@v1.38.0
1.83.1
1
library/traefik:v3.6.1334d5089d0b41
google.golang.org/grpc@v1.79.3
1.83.1
1
library/traefik:v1.7.345d47b7bb2546
google.golang.org/grpc@v1.38.0
1.83.1
1
library/traefik:2.5.47d0228d19042
google.golang.org/grpc@v1.38.0
1.83.1
1
library/traefik:v3.7.129c2a54d87f76
google.golang.org/grpc@v1.82.1
1.83.1
1
library/traefik:v3.7.109c3b91d5fb77
google.golang.org/grpc@v1.82.1
1.83.1
1
library/traefik:2.4.8eda951fd29a8
google.golang.org/grpc@v1.27.1
1.83.1
1
library/traefik:2.2.8f5af5a5ce17f
google.golang.org/grpc@v1.27.1
1.83.1
1
library/vault:1.13.3f98ac9dd97b0
google.golang.org/grpc@v1.53.0
1.83.1
1
lightstep/microsatellite:2024-01-22_17-52-59Zc800e05e1eff
google.golang.org/grpc@v1.61.0
1.83.1
1
linode/linode-blockstorage-csi-driver:v1.1.409f3282bf53d
google.golang.org/grpc@v1.80.0
1.83.1
1
linode/linode-cloud-controller-manager:v0.9.8cd8c17512206
google.golang.org/grpc@v1.82.1
1.83.1
1
linuxserver/cloud9:latest45c5fe102ff3
google.golang.org/grpc@v1.43.0
1.83.1
1
linuxserver/wireguard:latestbf03578ef731
google.golang.org/grpc@v1.77.0
1.83.1
1
linuxserver/wireguard:1.0.20260223-r0-ls122dca67384e3e9
google.golang.org/grpc@v1.77.0
1.83.1
1
litestream/litestream:0.3c5a1e1b01916
google.golang.org/grpc@v1.57.0
1.83.1
1
livekit/ingress:v1.2.21ab01641b366
google.golang.org/grpc@v1.60.1
1.83.1
1
livekit/livekit-recorder:v0.3.13ecf1409c75e0
google.golang.org/grpc@v1.42.0
1.83.1
1
livekit/livekit-server:v1.9.03602a85840d5
google.golang.org/grpc@v1.72.2
1.83.1
1
livekit/livekit-server:v1.0.08391fd1b834f
google.golang.org/grpc@v1.42.0
1.83.1
1
loftsh/directclusterendpoint:1.14.0310cc7d690f5
google.golang.org/grpc@v1.27.1
1.83.1
1
loftsh/virtual-cluster:0.0.28023b13bf5898
google.golang.org/grpc@v1.27.1
1.83.1
1
logiqai/flash:v3.10.265b996bc7bdc
google.golang.org/grpc@v1.62.1
1.83.1
1
logiqai/flash-discovery:v2.0.3f5b551bca98e
google.golang.org/grpc@v1.29.1
1.83.1
1
logiqai/logiqctl:2.0.4798306811f2d
google.golang.org/grpc@v1.32.0
1.83.1
1
logiqai/tracing:v1.35.2-lq1-c3e149f6781b8
google.golang.org/grpc@v1.46.2
1.83.1
1
logiqai/tracing:v1.35.2-lq1-q4a746ff04d6a
google.golang.org/grpc@v1.46.2
1.83.1
1
lokxy/lokxy:v0.9.0e4ac800dc55d
google.golang.org/grpc@v1.81.1
1.83.1
1
longhornio/longhorn-manager:v1.10.05b0bc1b88f0c
google.golang.org/grpc@v1.75.1
1.83.1
1
longhornio/longhorn-manager:v1.2.3dca34321452c
google.golang.org/grpc@v1.26.0
1.83.1
1
longhornio/longhorn-manager:v1.1.1ede61fe2a472
google.golang.org/grpc@v1.23.0
1.83.1
1
longhornio/longhorn-manager:v1.12.0fd245bae2e82
google.golang.org/grpc@v1.81.1
1.83.1
1

syft 1.42.1 · advisories as of 18 Sept 2026

Corrections: contact@stackradar.io

Catalogue: Artifact Hub · Advisories: OSV · Exploitation: FIRST EPSS, CISA KEV.