Перейти к содержимому
Noroxi
CVE-2026-94447· CVE.org (no NVD analysis yet)· CNA Go

Checksum database bypass for golang.org/toolchain in cmd/go

Previously, a user operating inside of a malicious Go project that defines a bogus golang.org/toolchain go.sum entry and operates a malicious GOMODPROXY the user chooses to use can bypass the intended checksum. We now ensure that golang.org/toolchain always goes to the network for the canonical checksum.

—Эксплойта нет Есть исправление
Опубликовано
8 окт. 2026 г.
Обновлено
9 окт. 2026 г.
EPSS
0,1 % · 2-й процентиль
Следить за этой CVE

Войдите, чтобы следить · Вы получите уведомление, если запись попадёт в KEV, получит эксплойт или обновится.

Инструменты для отчёта

JSON

Оценка срочности

0

Наблюдать

Пока низкий приоритет.

CVSS
0 / 40 · —
CISA KEV
0 / 30 · Нет в списке
EPSS
0 / 30 · 0,1 %

Анализ Noroxi

Анализа Noroxi для этой записи пока нет

Мы не пишем анализ вручную для сотен тысяч уязвимостей в базе; это было бы нечестно. Для значимых уязвимостей с реальным влиянием наша команда описывает механизм, обнаружение и устранение.

Мы используем этот продукт, нужна помощь

Затронутые системы

—

Версии, заявленные вендором

Диапазоны затронутых версий, заявленные назначающей организацией (Go). Не зависят от анализа CPE в NVD и обычно опережают его.

  • Go toolchain cmd/go

    • до 1.26.9затронута · semver
    • 1.27.0-0 и новее · до 1.27.2затронута · semver

Затронутые пакеты

Данные OSV и GitHub Advisory: экосистема, пакет и диапазон. Сопоставление SBOM использует эту таблицу.

ЭкосистемаПакетЗатронутый диапазонИсправление
Debian:12golang-1.19все версии—
Debian:13golang-1.24все версии—
Debian:14golang-1.25все версии—
Debian:14golang-1.26все версии—
Debian:14golang-1.27все версии—
Gotoolchainс 1.27.0-0 · до 1.27.21.27.2
Gotoolchainдо 1.26.91.26.9
openSUSE:Tumbleweedgo1.26до 1.26.9-1.11.26.9-1.1
Red Hat:hummingbird:1golang1.26до 0:1.26.9-0.1.hum10:1.26.9-0.1.hum1
Red Hat:hummingbird:1golang1.26-binдо 0:1.26.9-0.1.hum10:1.26.9-0.1.hum1
Red Hat:hummingbird:1golang1.26-docsдо 0:1.26.9-0.1.hum10:1.26.9-0.1.hum1
Red Hat:hummingbird:1golang1.26-miscдо 0:1.26.9-0.1.hum10:1.26.9-0.1.hum1
Red Hat:hummingbird:1golang1.26-srcдо 0:1.26.9-0.1.hum10:1.26.9-0.1.hum1
Red Hat:hummingbird:1golang1.26-testsдо 0:1.26.9-0.1.hum10:1.26.9-0.1.hum1
Red Hat:hummingbird:1golang1.27до 0:1.27.2-0.1.hum10:1.27.2-0.1.hum1
Red Hat:hummingbird:1golang1.27-binдо 0:1.27.2-0.1.hum10:1.27.2-0.1.hum1
Red Hat:hummingbird:1golang1.27-docsдо 0:1.27.2-0.1.hum10:1.27.2-0.1.hum1
Red Hat:hummingbird:1golang1.27-miscдо 0:1.27.2-0.1.hum10:1.27.2-0.1.hum1
Red Hat:hummingbird:1golang1.27-srcдо 0:1.27.2-0.1.hum10:1.27.2-0.1.hum1
Red Hat:hummingbird:1golang1.27-testsдо 0:1.27.2-0.1.hum10:1.27.2-0.1.hum1

Тот же продукт

go toolchain: все записи

Другие записи с наивысшей оценкой для того же основного продукта.

  • CVE-2023-24531Output of "go env" does not sanitize values in cmd/go
    39Наблюдать
  • CVE-2024-45340GOAUTH credential leak in cmd/go
    35Наблюдать
  • CVE-2026-56865Fix transparency log tile verification bypass in golang.org/x/mod/sumdb/tlog
    33Наблюдать
  • CVE-2026-56864Ignore unrelated, unauthenticated hashes in Lookup in golang.org/x/mod/sumdb
    30Наблюдать
  • CVE-2025-22867Arbitrary code execution during build on darwin in cmd/go
    30Наблюдать
  • CVE-2024-24787Arbitrary code execution during build on Darwin in cmd/go
    25Наблюдать

Исправление

На какую версию обновиться

Версии с исправлением по данным вендора, реестров пакетов и Microsoft. Перед обновлением сверьтесь с бюллетенем вендора.

Продукт / пакетИсправленная версияИсточник
Go toolchain cmd/go1.26.9Вендор (CNA)
Go toolchain cmd/go1.27.2Вендор (CNA)
Go:toolchain1.26.9Реестр пакетов (OSV)
Go:toolchain1.27.2Реестр пакетов (OSV)
opensuse:go1.261.26.9-1.1 · openSUSE:TumbleweedРеестр пакетов (OSV)
red hat:golang1.260:1.26.9-0.1.hum1 · Red Hat:hummingbird:1Реестр пакетов (OSV)
red hat:golang1.26-bin0:1.26.9-0.1.hum1 · Red Hat:hummingbird:1Реестр пакетов (OSV)
red hat:golang1.26-docs0:1.26.9-0.1.hum1 · Red Hat:hummingbird:1Реестр пакетов (OSV)
red hat:golang1.26-misc0:1.26.9-0.1.hum1 · Red Hat:hummingbird:1Реестр пакетов (OSV)
red hat:golang1.26-src0:1.26.9-0.1.hum1 · Red Hat:hummingbird:1Реестр пакетов (OSV)
red hat:golang1.26-tests0:1.26.9-0.1.hum1 · Red Hat:hummingbird:1Реестр пакетов (OSV)
red hat:golang1.270:1.27.2-0.1.hum1 · Red Hat:hummingbird:1Реестр пакетов (OSV)
red hat:golang1.27-bin0:1.27.2-0.1.hum1 · Red Hat:hummingbird:1Реестр пакетов (OSV)
red hat:golang1.27-docs0:1.27.2-0.1.hum1 · Red Hat:hummingbird:1Реестр пакетов (OSV)
red hat:golang1.27-misc0:1.27.2-0.1.hum1 · Red Hat:hummingbird:1Реестр пакетов (OSV)
red hat:golang1.27-src0:1.27.2-0.1.hum1 · Red Hat:hummingbird:1Реестр пакетов (OSV)
red hat:golang1.27-tests0:1.27.2-0.1.hum1 · Red Hat:hummingbird:1Реестр пакетов (OSV)

Статус эксплойта

Публичный эксплойт неизвестен

Публичный эксплойт пока не обнаружен. Это не значит, что вы в безопасности, лишь что порог чуть выше.

Контекст для исследователя

Для пентестеров и исследователей: профиль атаки, расхождение оценок, хронология, коммиты исправлений, авторы, кандидаты в варианты и цепочки, охват bug bounty. Всё выводится из имеющихся данных; без кода эксплойтов.

Хронология

От публикации до сегодня: proof of concept, модуль Metasploit, CISA KEV и запись об исправлении. Даты — как сообщают источники.

  1. Публикация
  2. Исправлениев тот же день
  3. Сегодня11 окт. 2026 г.+3 дн.
EPSS за 120 дней

Ежедневная оценка FIRST EPSS; записываются только изменения от 0,01 (ступенчатый график).

Ссылки на патчи и коммиты

Коммиты, PR и diff среди источников. Отправная точка для patch-diff и поиска вариантов; это исправления, не эксплойты.

Среди источников нет ссылок на коммит или PR.

Нашедшие, сообщившие и аналитики, названные в записи CNA. Нажмите имя, чтобы увидеть другие записи исследователя.

В записи CNA нет авторов.

Кандидаты в варианты

Тот же продукт, тот же класс уязвимости, в пределах 18 месяцев. Если патч не закрыл первопричину, родственная ошибка здесь.

  • CVE-2026-94444с разницей 0 дн.Checksum bypass for golang.org/fips140 in cmd/go
    0Наблюдать

Кандидаты в цепочки

Обход аутентификации и уязвимость, требующая привилегий, в одном продукте и близко по времени: вместе они могут дать путь без аутентификации.

—

Охват bug bounty

Известной публичной программы нет.

Источник: bounty-targets-data (публичные списки HackerOne, Bugcrowd, Intigriti, YesWeHack).

Технические детали

Для этой записи нет вектора CVSS, условия атаки вывести нельзя.

Класс уязвимости (CWE)

CWE-354 · Improper Validation of Integrity Check Value

Контекст атаки

Шаблоны атак MITRE CAPEC и техники ATT&CK для этого класса уязвимости (CWE). Отправная точка для правил обнаружения и threat hunting.

Журнал изменений

  1. Зрелость эксплойта— → none
  2. Исправление✗ → ✓

Для отслеживаемых записей эти изменения приходят и как уведомления. →

Источники

Рекомендации вендоров и официальные записи. Ссылки на эксплойты/PoC намеренно исключены.

Все записи