CVE-2026-46600

Published: July 24, 2026Last modified: July 31, 2026

Description

Parsing an invalid SVCB or HTTPS RR can panic when the size of a parameter value overflows the message buffer.

Severity score breakdown

ParameterValue
Base score7.5
Attack VectorNETWORK
Attack complexityLOW
Privileges requiredNONE
User interactionNONE
ScopeUNCHANGED
ConfidentialityNONE
Integrity impactNONE
Availability impactHIGH
VectorCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Notes

This issue was introduced in v0.47.0. buildah, podman, runc, skopeo in 23 LTS are not affected because they use x/net version < v0.47.0 buildah, cni-plugins, docker-cli-buildx, google-guest-agent, helm, podman, rootlesskit, runc, skopeo in 25 LTS are not affected because they use x/net version < v0.47.0 cni-plugins, google-guest-agent, helm, skopeo in Stream are not affected because they use x/net version < v0.47.0

Status

ProductReleasePackageStatus
Alpaquita Linux23 LTSbuildahNot affected (1.28.0-r1)
containerdUnknown (1.6.10-r0)
podmanNot affected (4.3.1-r0)
runcNot affected (1.1.4-r3)
skopeoNot affected (1.10.0-r2)
25 LTSbuildahNot affected (1.40.0-r0)
calicoctlUnknown (3.31.3-r0)
cilium-cliUnknown (0.19.0-r12)
cni-pluginsNot affected (1.9.0-r2)
containerdUnknown (2.1.1-r0)
cri-toolsUnknown (1.35.0-r2)
docker-cli-buildxNot affected (0.24.0-r0)
etcdUnknown (3.6.4-r6)
google-guest-agentNot affected (20250521.00-r0)
helmNot affected (3.19.0-r4)
osv-scannerUnknown (2.1.0-r4)
podmanNot affected (5.5.0-r0)
rootlesskitNot affected (2.3.5-r0)
runcNot affected (1.3.0-r1)
skopeoNot affected (1.18.0-r2)
StreambuildahUnknown (1.31.0-r0)
calicoctlUnknown (3.31.3-r0)
cilium-cliUnknown (0.19.0-r12)
cni-pluginsNot affected (1.9.0-r2)
containerdUnknown (1.7.2-r1)
cri-toolsUnknown (1.35.0-r2)
docker-cli-buildxUnknown (0.11.0-r0)
etcdUnknown (3.6.4-r6)
google-guest-agentNot affected (20250214.01-r0)
grypeUnknown (0.100.0-r0)
helmNot affected (3.19.0-r4)
osv-scannerUnknown (2.1.0-r2)
podmanUnknown (4.5.1-r1)
rootlesskitUnknown (2.1.0-r0)
runcUnknown (1.1.7-r1)
skopeoNot affected (1.13.0-r1)

References

ON THIS PAGE