Go JOSE affect by a panic in JWE decryption
Go JOSE provides an implementation of the Javascript Object Signing and Encryption set of standards in Go, including support for JSON Web Encryption (JWE), JSON Web Signature (JWS), and JSON Web Token (JWT) standards. Prior to 4.1.4 and 3.0.5, decrypting a JSON Web Encryption (JWE) object will panic if the alg field indicates a key wrapping algorithm (one ending in KW, with the exception of A128GCMKW, A192GCMKW, and A256GCMKW) and the encrypted_key field is empty. The panic happens when cipher.KeyUnwrap() in key_wrap.go attempts to allocate a slice with a zero or negative length based on the length of the encrypted_key. This code path is reachable from ParseEncrypted() / ParseEncryptedJSON() / ParseEncryptedCompact() followed by Decrypt() on the resulting object. Note that the parse functions take a list of accepted key algorithms. If the accepted key algorithms do not include any key wrapping algorithms, parsing will fail and the application will be unaffected. This panic is also reachable by calling cipher.KeyUnwrap() directly with any ciphertext parameter less than 16 bytes long, but calling this function directly is less common. Panics can lead to denial of service. This vulnerability is fixed in 4.1.4 and 3.0.5.
- GHSA-78h2-9frx-2jm8
- ALSA-2026:10135
- ALSA-2026:19017
- ALSA-2026:19135
- ALSA-2026:19173
- ALSA-2026:19186
- ALSA-2026:19353
- ALSA-2026:33722
- ALSA-2026:35833
- ALSA-2026:48790
- GO-2026-4945
- openSUSE-SU-2026:10529-1
- openSUSE-SU-2026:10577-1
- openSUSE-SU-2026:10613-1
- openSUSE-SU-2026:10630-1
- openSUSE-SU-2026:10631-1
- openSUSE-SU-2026:10651-1
- openSUSE-SU-2026:10654-1
- openSUSE-SU-2026:10655-1
- openSUSE-SU-2026:10677-1
- Yayın
- 6 Nis 2026
- Güncelleme
- 18 Eyl 2026
- EPSS
- %0,7 · 50. yüzdelik
- CWE
- CWE-248
Takip etmek için giriş yap · Takip ettiğin kayıt KEV’e girer, istismarı çıkar ya da güncellenirse bildirim alırsın.
Rapor araçları
Aksiyon skoru
30
İzleyin
Şimdilik düşük öncelik.
- CVSS
- 30 / 40 · 7.5 / 10
- CISA KEV
- 0 / 30 · Listede değil
- EPSS
- 0 / 30 · %0,7
CISA SSVC kararı
- Sömürü
- yok
- Otomatikleştirilebilir
- evet
- Teknik etki
- kısmi
Vulnrichment: CISA'nın karar ağacı girdileri.
CNA ile NVD puanı
- NVD
- —
- CNA · GitHub_M
- 7,5
- NVD henüz kendi puanını vermedi; gösterilen puan CNA’nın.
Kaydı açan otoritenin puanı ile NVD’nin bağımsız puanı. İki puan arasındaki fark ciddiyetin tartışmalı olduğunu gösterir.
Noroxi analizi
Bu kayıt için henüz Noroxi analizi yok
Veritabanındaki yüz binlerce zafiyetin tamamına elle analiz yazmıyoruz; bu dürüst olmazdı. Öne çıkan ve sahada etkisi olan zafiyetler için mekanizma, tespit ve kapatma adımlarını ekibimiz yazıyor.
Bu ürünü kullanıyoruz, yardım isteyinEtkilenen sistemler
| Üretici | Ürün | CPE |
|---|---|---|
| go-jose project | go-jose | cpe:2.3:a:go-jose_project:go-jose |
Etkilenen sürümler
NVD sürüm aralıkları (katalogdaki ürünler için). Stack’ine sürümle eklersen eşleşme bunlarla yapılır.
- go-jose project go-jose3.0.0 ve sonrası · 3.0.5 öncesi
- go-jose project go-jose4.0.0 ve sonrası · 4.1.4 öncesi
Üreticinin bildirdiği sürümler
Kaydı açan otorite (GitHub_M) tarafından bildirilen etkilenen sürüm aralıkları. NVD'nin CPE analizinden bağımsızdır ve genellikle ondan önce gelir.
go-jose go-jose
- >= 4.0.0, < 4.1.4, < 3.0.5etkilenir
Paket düzeyi etkilenme
OSV ve GitHub Advisory verisi: ekosistem, paket ve aralık. SBOM eşleşmesi bu tabloyu kullanır.
| Ekosistem | Paket | Etkilenen aralık | Düzeltme |
|---|---|---|---|
| AlmaLinux:10 | opentelemetry-collector | 0.144.0-2.el10_2 öncesi | 0.144.0-2.el10_2 |
| AlmaLinux:10 | podman | 7:5.8.2-1.el10_2.alma.1 öncesi | 7:5.8.2-1.el10_2.alma.1 |
| AlmaLinux:10 | podman-docker | 7:5.8.2-1.el10_2.alma.1 öncesi | 7:5.8.2-1.el10_2.alma.1 |
| AlmaLinux:10 | podman-remote | 7:5.8.2-1.el10_2.alma.1 öncesi | 7:5.8.2-1.el10_2.alma.1 |
| AlmaLinux:10 | podman-tests | 7:5.8.2-1.el10_2.alma.1 öncesi | 7:5.8.2-1.el10_2.alma.1 |
| AlmaLinux:8 | aardvark-dns | 2:1.10.1-2.module_el8.10.0+4047+545787c4 öncesi | 2:1.10.1-2.module_el8.10.0+4047+545787c4 |
| AlmaLinux:8 | aardvark-dns | 2:1.10.1-2.module_el8.10.0+3909+6e1c1eb7 öncesi | 2:1.10.1-2.module_el8.10.0+3909+6e1c1eb7 |
| AlmaLinux:8 | aardvark-dns | 2:1.10.1-2.module_el8.10.0+3901+4b80ecd7 öncesi | 2:1.10.1-2.module_el8.10.0+3901+4b80ecd7 |
| AlmaLinux:8 | aardvark-dns | 2:1.10.1-2.module_el8.10.0+4089+ce72bbbe öncesi | 2:1.10.1-2.module_el8.10.0+4089+ce72bbbe |
| AlmaLinux:8 | buildah | 2:1.33.14-4.module_el8.10.0+4213+0493256b öncesi | 2:1.33.14-4.module_el8.10.0+4213+0493256b |
| AlmaLinux:8 | buildah | 2:1.33.14-3.module_el8.10.0+4211+49ea0979 öncesi | 2:1.33.14-3.module_el8.10.0+4211+49ea0979 |
| AlmaLinux:8 | buildah-tests | 2:1.33.14-3.module_el8.10.0+4136+16425343 öncesi | 2:1.33.14-3.module_el8.10.0+4136+16425343 |
| AlmaLinux:8 | buildah-tests | 2:1.33.14-4.module_el8.10.0+4213+0493256b öncesi | 2:1.33.14-4.module_el8.10.0+4213+0493256b |
| AlmaLinux:8 | buildah-tests | 2:1.33.14-3.module_el8.10.0+4211+49ea0979 öncesi | 2:1.33.14-3.module_el8.10.0+4211+49ea0979 |
| AlmaLinux:8 | cockpit-podman | 84.1-1.module_el8.10.0+4102+6c76e544 öncesi | 84.1-1.module_el8.10.0+4102+6c76e544 |
| AlmaLinux:8 | conmon | 3:2.1.10-1.module_el8.10.0+4068+0e21408f öncesi | 3:2.1.10-1.module_el8.10.0+4068+0e21408f |
| AlmaLinux:8 | conmon | 3:2.1.10-1.module_el8.10.0+3970+8445edf6 öncesi | 3:2.1.10-1.module_el8.10.0+3970+8445edf6 |
| AlmaLinux:8 | conmon | 3:2.1.10-1.module_el8.10.0+4090+91932338 öncesi | 3:2.1.10-1.module_el8.10.0+4090+91932338 |
| AlmaLinux:8 | container-selinux | 2:2.229.0-3.module_el8.10.0+4211+49ea0979 öncesi | 2:2.229.0-3.module_el8.10.0+4211+49ea0979 |
| AlmaLinux:8 | container-selinux | 2:2.229.0-3.module_el8.10.0+4213+0493256b öncesi | 2:2.229.0-3.module_el8.10.0+4213+0493256b |
| AlmaLinux:8 | containernetworking-plugins | 1:1.4.0-8.module_el8.10.0+4136+16425343 öncesi | 1:1.4.0-8.module_el8.10.0+4136+16425343 |
| AlmaLinux:8 | containers-common | 2:1-82.module_el8.10.0+3876+e55593a8 öncesi | 2:1-82.module_el8.10.0+3876+e55593a8 |
| AlmaLinux:8 | containers-common | 2:1-82.module_el8.10.0+4089+ce72bbbe öncesi | 2:1-82.module_el8.10.0+4089+ce72bbbe |
| AlmaLinux:8 | containers-common | 2:1-82.module_el8.10.0+3901+4b80ecd7 öncesi | 2:1-82.module_el8.10.0+3901+4b80ecd7 |
+96
Aynı üründe
go-jose project: tüm kayıtlarAynı birincil ürünün en yüksek skorlu diğer kayıtları.
- CVE-2016-9121go-jose before 1.0.4 suffers from an invalid curve attack for the ECDH-ES algorithm.36İzleyin
- CVE-2016-9123go-jose before 1.0.5 suffers from a CBC-HMAC integer overflow on 32-bit architectures.31İzleyin
- CVE-2016-9122go-jose before 1.0.4 suffers from multiple signatures exploitation.31İzleyin
- CVE-2024-28180Go JOSE vulnerable to Improper Handling of Highly Compressed Data (Data Amplification)18İzleyin
Düzeltme
Hangi sürüme geçmeli
Üretici, paket deposu ve Microsoft kayıtlarından derlenen düzeltme sürümleri. Yükseltmeden önce üreticinin notunu doğrulayın.
| Ürün / paket | Düzeltilmiş sürüm | Kaynak |
|---|---|---|
| go-jose go-jose | 4.1.4 · description | Üretici (CNA) |
| almalinux:aardvark-dns | 2:1.10.1-2.module_el8.10.0+3909+6e1c1eb7 · AlmaLinux:8 | Paket deposu (OSV) |
| almalinux:buildah | 2:1.41.8-3.el9_7 · AlmaLinux:9 | Paket deposu (OSV) |
| almalinux:buildah-tests | 2:1.41.8-3.el9_7 · AlmaLinux:9 | Paket deposu (OSV) |
| almalinux:cockpit-podman | 84.1-1.module_el8.10.0+4102+6c76e544 · AlmaLinux:8 | Paket deposu (OSV) |
| almalinux:conmon | 3:2.1.10-1.module_el8.10.0+3970+8445edf6 · AlmaLinux:8 | Paket deposu (OSV) |
| almalinux:container-selinux | 2:2.229.0-3.module_el8.10.0+4211+49ea0979 · AlmaLinux:8 | Paket deposu (OSV) |
| almalinux:opentelemetry-collector | 0.144.0-2.el10_2 · AlmaLinux:10 | Paket deposu (OSV) |
| almalinux:podman | 7:5.8.2-1.el10_2.alma.1 · AlmaLinux:10 | Paket deposu (OSV) |
| almalinux:podman-docker | 7:5.8.2-1.el10_2.alma.1 · AlmaLinux:10 | Paket deposu (OSV) |
| almalinux:podman-plugins | 6:5.8.2-1.el9_8 · AlmaLinux:9 | Paket deposu (OSV) |
| almalinux:podman-remote | 7:5.8.2-1.el10_2.alma.1 · AlmaLinux:10 | Paket deposu (OSV) |
| almalinux:podman-tests | 7:5.8.2-1.el10_2.alma.1 · AlmaLinux:10 | Paket deposu (OSV) |
| debian:golang-github-go-jose-go-jose | 4.1.4-1 · Debian:14 | Paket deposu (OSV) |
| debian:golang-github-go-jose-go-jose.v3 | 3.0.5-1 · Debian:14 | Paket deposu (OSV) |
| Go:github.com/go-jose/go-jose/v3 | 3.0.5 | Paket deposu (OSV) |
| Go:github.com/go-jose/go-jose/v4 | 4.1.4 | Paket deposu (OSV) |
| opensuse:apptainer | 1.4.5-4.1 · openSUSE:Tumbleweed | Paket deposu (OSV) |
| opensuse:azure-storage-azcopy | 10.32.2-2.1 · openSUSE:Tumbleweed | Paket deposu (OSV) |
| opensuse:distribution | 3.1.0-1.1 · openSUSE:Tumbleweed | Paket deposu (OSV) |
| opensuse:google-guest-agent | 20260402.00-2.1 · openSUSE:Tumbleweed | Paket deposu (OSV) |
| opensuse:google-osconfig-agent | 20260330.00-2.1 · openSUSE:Tumbleweed | Paket deposu (OSV) |
| opensuse:grafana | 11.6.14+security01-2.1 · openSUSE:Tumbleweed | Paket deposu (OSV) |
| opensuse:kyverno | 1.17.2-1.1 · openSUSE:Tumbleweed | Paket deposu (OSV) |
| opensuse:skopeo | 1.22.1-1.1 · openSUSE:Tumbleweed | Paket deposu (OSV) |
| opensuse:tekton-cli | 0.44.1-1.1 · openSUSE:Tumbleweed | Paket deposu (OSV) |
| opensuse:traefik | 3.6.15-1.1 · openSUSE:Tumbleweed | Paket deposu (OSV) |
| opensuse:traefik2 | 2.11.44-1.1 · openSUSE:Tumbleweed | Paket deposu (OSV) |
| opensuse:trivy | 0.70.0-1.1 · openSUSE:Tumbleweed | Paket deposu (OSV) |
| red hat:buildah | 2:1.41.8-3.el9_7 · Red Hat:enterprise_linux:9::appstream | Paket deposu (OSV) |
+35
İstismar durumu
Bilinen kamuya açık istismar yok
Şu an kamuya açık bir istismar görülmedi. Bu, güvende olduğunuz anlamına gelmez; yalnızca eşiğin biraz daha yüksek olduğunu gösterir.
Araştırma bağlamı
Pentester ve araştırmacı için: saldırı profili, puan anlaşmazlığı, zaman çizelgesi, yama commit’leri, kredi, varyant ve zincir adayları, bug bounty kapsamı. Hepsi mevcut veriden türetilir; istismar kodu içermez.
Zaman çizelgesi
Yayından bugüne: kavram kanıtı, Metasploit modülü, CISA KEV ve düzeltme kaydı. Tarihler kaynakların bildirdiği tarihlerdir.
Yayın dışında tarihli olay yok.
FIRST EPSS günlük puanı; yalnızca 0,01 ve üstü değişimler kaydedilir (adım grafiği).
Yama ve commit bağlantıları
Referanslardaki commit, PR ve diff adresleri. Patch-diff ve varyant avı için başlangıç noktası; istismar değil, düzeltmedir.
Referanslarda commit ya da PR bağlantısı yok.
Kredi
Tüm araştırmacılarCNA kaydında adı geçen bulan, bildiren ve analistler. Ada tıkla, aynı araştırmacının diğer kayıtlarını gör.
CNA kaydında kredi yok.
Varyant adayları
Aynı üründe aynı zafiyet sınıfı, 18 ay içinde. Yama kök nedeni kapatmadıysa kardeş hata burada olur.
Gece hesaplanan ilişki yok.
Zincir adayları
Aynı üründe kimlik doğrulama atlatma ile yetki isteyen bir açık kısa aralıkla yayımlanmış: birlikte kimlik doğrulamasız bir yola dönüşebilir.
—
Bug bounty kapsamı
Bilinen herkese açık program yok.
Kaynak: bounty-targets-data (HackerOne, Bugcrowd, Intigriti, YesWeHack herkese açık listeleri).
Teknik detay
Saldırı koşulları
- İnternetten erişebilen herkes tetikleyebilir.
- Hesap ya da parola gerekmez.
- Kullanıcının bir şey yapması gerekmez.
- Özel bir koşul gerekmez; tekrarlanabilir.
Başarılı olursa
- Gizlilik
- yok
- Bütünlük
- yok
- Erişilebilirlik
- yüksek · hizmet durdurulabilir
- Saldırı vektörü
- Ağ
- Karmaşıklık
- Düşük
- Gereken yetki
- Yok
- Kullanıcı etkileşimi
- Gerekmez
- Kapsam
- Değişmez
- Gizlilik etkisi
- Yok
- Bütünlük etkisi
- Yok
- Erişilebilirlik etkisi
- Yüksek
Zayıflık sınıfı (CWE)
CWE-248 · Uncaught ExceptionCVSS vektörü
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
nvd-secondary
Saldırı bağlamı
Bu zafiyet sınıfının (CWE) MITRE CAPEC saldırı desenleri ve ATT&CK teknikleri. Tespit kuralı ve tehdit avı için başlangıç noktası.
Bu CWE için MITRE'de CAPEC/ATT&CK eşlemesi yok.
Değişiklik günlüğü
- Düzeltme✗ → ✓
Takip ettiğiniz kayıtlarda bu değişiklikler bildirim olarak da gelir. →
Referanslar
- github.com/go-jose/go-jose/security/advisories/GHSA-78h2-9frx-2jm8
- pkg.go.dev/github.com/go-jose/go-jose/v4#pkg-constants
- access.redhat.com/errata/RHSA-2026:10125
- access.redhat.com/errata/RHSA-2026:10130
- access.redhat.com/errata/RHSA-2026:10135
- access.redhat.com/errata/RHSA-2026:10175
- access.redhat.com/errata/RHSA-2026:11070
- access.redhat.com/errata/RHSA-2026:11217
- access.redhat.com/errata/RHSA-2026:11512
- access.redhat.com/errata/RHSA-2026:11688
- access.redhat.com/errata/RHSA-2026:11856
- access.redhat.com/errata/RHSA-2026:11916
- access.redhat.com/errata/RHSA-2026:11996
- access.redhat.com/errata/RHSA-2026:12116
- access.redhat.com/errata/RHSA-2026:12277
- access.redhat.com/errata/RHSA-2026:12279
- access.redhat.com/errata/RHSA-2026:13791
- access.redhat.com/errata/RHSA-2026:13829
- access.redhat.com/errata/RHSA-2026:16696
- access.redhat.com/errata/RHSA-2026:17040
Üretici bildirimleri ve resmî kayıtlar. İstismar/PoC bağlantıları bilinçli olarak dışarıda bırakıldı.