1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Go (Programmiersprache)

Hersteller: Google

Server-Software, Middleware, Web

Go (Programmiersprache) gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht Go (Programmiersprache) laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

57
Reports
2
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

57 Reports

Zeige 1 bis 50 von 57

  1. HTTP/2 Rapid Reset Attack Vulnerability

    CVE-2023-44487 Hoch Aktiv ausgenutzt

    Die HTTP/2-Implementierung zahlreicher Server ist für den sogenannten Rapid-Reset-Angriff anfällig: Durch schnelles wiederholtes Öffnen und Zurücksetzen von Streams kann ein Angreifer einen Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2023-10-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Laut CSAF/VEX-Advisory von Schneider Electric CPCERT sind 2 Produkte betroffen, davon 2 mit Fix; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Cisco, F5, nginx und Kubernetes.

    CVSS: 7.5 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  2. Microsoft Windows CryptoAPI Spoofing Vulnerability

    CVE-2020-0601 Aktiv ausgenutzt

    Eine Schwachstelle in der Windows CryptoAPI ermöglicht das Fälschen von Zertifikaten und Signaturen (Spoofing). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 89.4 %.

    EPSS: 89.44% Publiziert: Referenz: CISA KEV
  3. CVE-2026-42508 – Fehlerhafte Revocation-Prüfung von CA-Signaturschlüsseln

    CVE-2026-42508 Kritisch

    Ein widerrufener SignatureKey einer Zertifizierungsstelle (CA) wurde zuvor laut NVD nicht korrekt auf seinen Widerruf geprüft. Nun werden sowohl der Schlüssel als auch key.SignatureKey auf einen Widerruf hin überprüft. CVSS-Basiswert: 9.1 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 7.3 %.

    CVSS: 9.1 EPSS: 7.31% Publiziert: Referenz: NVD
  4. Fehlerhafte Punycode-Verarbeitung in .NET (ToASCII/ToUnicode)

    CVE-2026-39821 Kritisch

    In .NET verarbeiten die Funktionen ToASCII und ToUnicode laut NVD Punycode-kodierte Labels fehlerhaft: Labels, die zu einem reinen ASCII-Label decodieren, werden fälschlich akzeptiert – so liefert ToUnicode(„xn--example-.com“) irrtümlich den Namen „example.com“. Diese Schwachstelle kann zur Umgehung domänenbasierter Sicherheitsprüfungen missbraucht werden. CVSS-Basiswert: 9.6 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 9.6 EPSS: 0.69% Publiziert: Referenz: NVD
  5. golang.org/x/crypto SSH – DoS durch unkontrollierten Pufferfüllstand bei Global-Request-Antworten

    CVE-2026-39830 Kritisch

    Eine bösartige SSH-Gegenstelle kann unaufgefordert Global-Request-Antworten senden und damit einen internen Puffer vollständig füllen. Dadurch blockiert der Read-Loop der Verbindung, und die blockierte Goroutine lässt sich auch durch Aufruf von Close() nicht freigeben. Dies ermöglicht einem Angreifer einen Denial-of-Service gegen betroffene SSH-Verbindungen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 9.1 EPSS: 0.62% Publiziert: Referenz: NVD
  6. Destination Restrictions beim Agent-Forwarding stillschweigend entfernt

    CVE-2026-39832 Kritisch

    Es wurde eine Schwachstelle gemeldet, bei der beim Hinzufügen eines Schlüssels zu einem Remote-Agent bestimmte Constraint-Extensions nicht serialisiert und in der Anfrage übertragen wurden. Dadurch wurden Zielbeschränkungen (Destination Restrictions) beim Forwarding stillschweigend entfernt, sodass vorgesehene Beschränkungen wirkungslos bleiben. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.1 EPSS: 0.60% Publiziert: Referenz: NVD
  7. Go – Fehlerhafte Prüfung von Induktionsvariablen führt zu Speicherfehlern

    CVE-2026-27143 Kritisch

    Arithmetische Operationen über Induktionsvariablen in Schleifen wurden nicht korrekt auf Unter- oder Überlauf geprüft. Dadurch liess der Compiler zur Laufzeit ungültige Indizierungen zu, was zu Speicherbeschädigung führen kann. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.54% Publiziert: Referenz: NVD
  8. CVE-2026-46595 – Authorization Bypass bei fehlkonfigurierten SSH-Servern

    CVE-2026-46595 Kritisch

    Die Schwachstelle betrifft eine Authorization-Bypass-Problematik im Zusammenhang mit fehlkonfigurierten SSH-Server-Konfigurationen: Wird ein anderer Callback-Typ als Public-Key verwendet, greift die Source-Address-Validierung nicht. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Aufgrund des maximalen CVSS-Werts sollte die Behebung priorisiert geprüft werden.

    CVSS: 10.0 EPSS: 0.50% Publiziert: Referenz: NVD
  9. Go SSH – Integer-Overflow beim Schreiben grosser Daten auf einem Channel

    CVE-2026-39834 Kritisch

    Beim Schreiben von mehr als 4 GB Daten in einem einzelnen Write-Aufruf auf einem SSH-Channel führt laut NVD ein Integer-Overflow in der internen Berechnung der Payload-Grösse dazu, dass die Schreibschleife endlos läuft und leere Pakete sendet. Dies beeinträchtigt Integrität und Verfügbarkeit. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.1 EPSS: 0.47% Publiziert: Referenz: NVD
  10. In-Memory-Keyring missachtet ConfirmBeforeUse-Constraint

    CVE-2026-39833 Kritisch

    Der von NewKeyring() zurückgegebene In-Memory-Keyring akzeptiert Schlüssel mit der Constraint ConfirmBeforeUse, erzwingt diese jedoch nicht. Der Schlüssel signiert ohne Bestätigungsabfrage und ohne jeglichen Hinweis, sodass die vorgesehene Schutzmassnahme wirkungslos bleibt. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.1 EPSS: 0.41% Publiziert: Referenz: NVD
  11. Go – Verify() prüft User-Presence-Flag bei FIDO/U2F-Schlüsseln nicht

    CVE-2026-39831 Kritisch

    Die Methode Verify() für FIDO/U2F-Sicherheitsschlüssel-Typen (sk-ecdsa-sha2-nistp256@openssh.com, sk-ssh-ed25519@openssh.com) überprüft das User-Presence-Flag nicht. Dadurch können Signaturen, die ohne physische Berührung des Tokens erzeugt wurden, akzeptiert werden. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.1 EPSS: 0.37% Publiziert: Referenz: NVD
  12. Fiber (Go) – vorhersagbare UUIDs durch nicht behandelten crypto/rand-Fehler

    CVE-2025-66630 Kritisch

    Fiber ist ein von Express inspiriertes Web-Framework in Go. Vor Version 2.52.11 kann die zugrunde liegende crypto/rand-Implementierung auf Go-Versionen vor 1.24 einen Fehler zurückgeben, wenn keine sichere Zufälligkeit erzeugt werden kann. Da die UUID-Funktionen von Fiber v2 keinen Fehler zurückgeben, kann Anwendungscode unbemerkt auf vorhersagbare, wiederholte oder schwach entropische Bezeichner in sicherheitskritischen Pfaden vertrauen. Besonders kritisch ist dies, weil viele Fiber-v2-Middleware-Komponenten (Session, CSRF, Rate Limiting, Request-ID) standardmässig utils.UUIDv4() verwenden. CVSS-Basiswert: 9.4 (Kritisch). Empfohlene Massnahme: Update auf Version 2.52.11 einspielen.

    CVSS: 9.4 Publiziert: Referenz: NVD
  13. Fehlerhafte IP-Klassifizierung in Go net/netip bei IPv4-mapped IPv6

    CVE-2024-24790 Kritisch

    In der Go-Standardbibliothek liefern die Is-Methoden (IsPrivate, IsLoopback und weitere) für IPv4-mapped IPv6-Adressen falsche Ergebnisse und geben false zurück, wo die entsprechende IPv4-Form true ergaebe. Dadurch können Sicherheitsprüfungen umgangen werden, die auf diesen Methoden beruhen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  14. Go (golang) – Arbitrary Code Execution via go.mod toolchain

    CVE-2023-39320 Kritisch

    Die mit Go 1.21 eingeführte toolchain-Direktive in der go.mod kann missbraucht werden, um Skripte und Programme relativ zum Wurzelverzeichnis des Moduls auszuführen, wenn der go-Befehl innerhalb des Moduls ausgeführt wird. Dies betrifft sowohl über den go-Befehl vom Modul-Proxy heruntergeladene Module als auch direkt per VCS-Software bezogene Module. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  15. Go net/url – Übermässiger Speicherverbrauch beim Parsen grosser Formulare

    CVE-2025-61726 Hoch

    Das Paket net/url der Go-Standardbibliothek begrenzt die Anzahl der Query-Parameter in einer Abfrage nicht. Während die Grösse von Query-Parametern in URLs üblicherweise durch die maximale Request-Header-Grösse begrenzt ist, kann die Methode net/http.Request.ParseForm grosse URL-kodierte Formulare verarbeiten; das Parsen eines grossen Formulars mit vielen eindeutigen Query-Parametern kann zu übermässigem Speicherverbrauch führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.0 %.

    CVSS: 7.5 EPSS: 1.98% Publiziert: Referenz: NVD
  16. Go: Double-Free bei LookupCNAME mit cgo-DNS-Resolver

    CVE-2026-33811 Hoch

    Bei der Nutzung von LookupCNAME mit dem cgo-DNS-Resolver in Go kann eine sehr lange CNAME-Antwort einen Double-Free von C-Speicher und einen Absturz auslösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.

    CVSS: 7.5 EPSS: 0.81% Publiziert: Referenz: NVD
  17. Go: Denial of Service durch pathologische Eingaben in consumePhrase bei der E-Mail-Adress-Verarbeitung

    CVE-2026-42499 Hoch

    In Go können pathologische Eingaben beim Parsen einer E-Mail-Adresse nach RFC 5322 zu einem Denial of Service über die Funktion consumePhrase führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Eine aktive Ausnutzung (CISA KEV) ist nicht belegt.

    CVSS: 7.5 EPSS: 0.80% Publiziert: Referenz: NVD
  18. Go: ParseAddress, ParseAddressList und ParseDate anfällig für Ressourcenerschöpfung

    CVE-2026-39820 Hoch

    In der Go-Standardbibliothek können präparierte Eingaben, die an ParseAddress, ParseAddressList und ParseDate übergeben werden, zu übermässigem CPU-Verbrauch und Speicherzuweisungen führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.

    CVSS: 7.5 EPSS: 0.78% Publiziert: Referenz: NVD
  19. Go – Endlosschleife bei HTTP/2-SETTINGS mit MAX_FRAME_SIZE 0

    CVE-2026-33814 Hoch

    Bei der Verarbeitung von HTTP/2-SETTINGS-Frames gerät der Transport in eine Endlosschleife und schreibt fortlaufend CONTINUATION-Frames, wenn er einen SETTINGS_MAX_FRAME_SIZE mit dem Wert 0 empfängt. Die Schwachstelle ist über das Netzwerk ohne Benutzerinteraktion ausnutzbar und beeinträchtigt die Verfügbarkeit. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: Aktualisierungen des Herstellers verfolgen und einspielen, sobald verfügbar.

    CVSS: 7.5 EPSS: 0.78% Publiziert: Referenz: NVD
  20. Go net/url – Unzureichende Validierung der Host-Komponente in url.Parse

    CVE-2026-25679 Hoch

    Die Funktion url.Parse der Go-Standardbibliothek validierte die Host- bzw. Authority-Komponente unzureichend und akzeptierte dadurch einige ungültige URLs. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Anwendungen, die auf eine strikte URL-Validierung durch url.Parse vertrauen, sollten den Hinweis in den Quelldaten prüfen.

    CVSS: 7.5 EPSS: 0.73% Publiziert: Referenz: NVD
  21. CVE-2026-27140 – Codeausführung zur Build-Zeit durch SWIG-Dateinamen (Go)

    CVE-2026-27140 Hoch

    SWIG-Dateinamen mit der Zeichenfolge cgo und passend präparierten Nutzdaten können durch eine Umgehung der Vertrauensebene zum Einschleusen von Code und zur Ausführung beliebigen Codes zur Build-Zeit führen. Betroffen ist die Go-Toolchain. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 8.8 EPSS: 0.66% Publiziert: Referenz: NVD
  22. Go – Denial of Service durch mehrfache TLS-1.3-Key-Update-Nachrichten

    CVE-2026-32283 Hoch

    Sendet eine Seite der TLS-Verbindung mehrere Key-Update-Nachrichten nach dem Handshake in einem einzigen Record, kann die Verbindung in einen Deadlock geraten und unkontrolliert Ressourcen verbrauchen. Dies kann zu einem Denial of Service führen. Betroffen ist ausschliesslich TLS 1.3. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 7.5 EPSS: 0.62% Publiziert: Referenz: NVD
  23. Go crypto/x509 – Denial of Service beim Aufbau von Zertifikatsketten

    CVE-2026-32280 Hoch

    Beim Aufbau von Zertifikatsketten (chain building) wird der Umfang der geleisteten Arbeit nicht korrekt begrenzt, wenn über VerifyOptions.Intermediates eine grosse Zahl von Zwischenzertifikaten übergeben wird, was zu einem Denial of Service führen kann. Betroffen sind sowohl direkte Nutzer von crypto/x509 als auch Nutzer von crypto/tls. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 7.5 EPSS: 0.61% Publiziert: Referenz: NVD
  24. Go – fehlerhafte Anwendung von E-Mail-Namensbeschränkungen in Zertifikatsketten

    CVE-2026-27137 Hoch

    Bei der Prüfung einer Zertifikatskette, die ein Zertifikat mit mehreren E-Mail-Adressbeschränkungen enthält, deren lokale Teile identisch, deren Domänenteile aber unterschiedlich sind, werden diese Beschränkungen nicht korrekt angewendet. Es wird nur die letzte Beschränkung berücksichtigt. Dadurch kann die beabsichtigte Einschränkung umgangen werden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 7.5 EPSS: 0.61% Publiziert: Referenz: NVD
  25. Go (cmd/go) – Schreibzugriff über die cgo pkg-config-Direktive

    CVE-2025-61731 Hoch

    Das Bauen einer bösartigen Datei mit cmd/go kann einen Schreibzugriff auf eine vom Angreifer kontrollierte Datei mit teilweiser Kontrolle über den Dateiinhalt verursachen. Die Direktive #cgo pkg-config: in einer Go-Quelldatei übergibt Kommandozeilenargumente an den Go-pkg-config-Befehl. Ein Angreifer kann über diese Direktive ein --log-file-Argument übergeben und so pkg-config dazu bringen, an einen vom Angreifer kontrollierten Ort zu schreiben. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 7.8 EPSS: 0.53% Publiziert: Referenz: NVD
  26. Go – Diskrepanz beim Kommentar-Parsing ermöglicht Code-Schmuggel in cgo-Binaries

    CVE-2025-61732 Hoch

    Eine Diskrepanz zwischen der Art, wie Go und C/C++ Kommentare parsen, ermöglichte das Einschmuggeln von Code in das resultierende cgo-Binary. Betroffen sind Anwendungen, die cgo zur Einbindung von C-Code verwenden. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine gepatchte Go-Version aktualisieren.

    CVSS: 8.6 EPSS: 0.47% Publiziert: Referenz: NVD
  27. Go: Denial of Service bei der Validierung von Zertifikatsketten mit Policy-Mappings

    CVE-2026-32281 Hoch

    Die Validierung von Zertifikatsketten mit Policies ist in Go unerwartet ineffizient, wenn Zertifikate in der Kette eine sehr grosse Zahl an Policy-Mappings enthalten. Das kann zu einem Denial of Service führen. Betroffen ist nur die Validierung ansonsten vertrauenswürdiger Zertifikatsketten, die von einer Root-CA im VerifyOptions.Roots-CertPool oder im System-Zertifikatspool ausgestellt wurden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD
  28. Go crypto/x509 – DNS-Namensbeschränkungen greifen bei Wildcard-SANs mit abweichender Schreibweise nicht

    CVE-2026-33810 Hoch

    Beim Prüfen einer Zertifikatskette mit ausgeschlossenen DNS-Namensbeschränkungen (excluded DNS constraints) werden diese Beschränkungen nicht korrekt auf Wildcard-DNS-SANs angewendet, die eine andere Gross-/Kleinschreibung als die Beschränkung verwenden. Betroffen ist ausschliesslich die Validierung ansonsten vertrauenswürdiger Zertifikatsketten, die von einer Root-CA im VerifyOptions.Roots-CertPool oder im System-Zertifikatsspeicher ausgestellt wurden. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.2 EPSS: 0.34% Publiziert: Referenz: NVD
  29. Magistrala Rules Engine: Serverseitige Codeausführung durch eingebettete Go-Skripte

    CVE-2026-71235 Hoch

    In der Rules Engine von Magistrala können authentifizierte Benutzer laut Quelle Regeln mit eingebetteten Go- oder Lua-Skripten anlegen, die serverseitig ausgeführt werden, sobald IoT-Nachrichten eintreffen. Die Go-Skript-Engine (re/golang.go) führt diese Skripte aus. CVSS-Basiswert: 8.8 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H – der Angriff erfordert Netzzugriff und niedrige Rechte, aber keine Benutzerinteraktion, und wirkt sich vollständig auf Vertraulichkeit, Integrität und Verfügbarkeit aus.

    CVSS: 8.8 EPSS: 0.29% Publiziert: Referenz: NVD
  30. Go Compiler – Mögliche Speicherbeschädigung durch fehlerhafte Interface-Konvertierung

    CVE-2026-27144 Hoch

    Der Go-Compiler soll Pointer entpacken, die Operanden einer Speicherverschiebung sind; eine wirkungslose Interface-Konvertierung verhinderte jedoch, dass der Compiler nicht überlappende Verschiebungen korrekt erkennt. Das kann zur Laufzeit zu einer Speicherbeschädigung führen. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.1 EPSS: 0.26% Publiziert: Referenz: NVD
  31. Go os.Root: Symlink-Aufloesung ausserhalb des Roots bei abschliessendem Schraegstrich

    CVE-2026-39822 Hoch

    Auf Unix-Systemen folgt das Oeffnen einer Datei in einem os.Root faelschlich Symlinks an Orte ausserhalb des Roots, wenn die letzte Pfadkomponente ein symbolischer Link ist und der Pfad auf einen Schraegstrich endet. So oeffnet etwa root.Open("symlink/") das Ziel symlink, selbst wenn dieses ein symbolischer Link ist, der aus dem Root hinauszeigt. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  32. Go: Panic im TIFF-Decoder durch Out-of-Bounds Strip-Offset

    CVE-2026-46604 Hoch

    Der TIFF-Decoder in Go kann beim Dekodieren eines ungültigen Bildes mit einem ausserhalb der Grenzen liegenden Strip-Offset in einen Panic-Zustand geraten. Dieser Fehler tritt bei der Verarbeitung speziell präparierter TIFF-Bilddaten auf. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  33. Go: Panic in Dial und LookupPort bei NUL-Byte unter Windows

    CVE-2026-39836 Hoch

    Die Funktionen Dial und LookupPort der Go-Standardbibliothek geraten unter Windows in eine Panic, wenn die Eingabe ein NUL-Zeichen (0) enthält. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht in den Quelldaten vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  34. Go: Umgehung der Checksummen-Datenbank-Validierung durch bösartigen Modul-Proxy

    CVE-2026-42501 Hoch

    Ein bösartiger Modul-Proxy kann einen Fehler in der Validierung von Modul-Checksummen des go-Kommandos ausnutzen, um die Prüfung gegen die Checksummen-Datenbank zu umgehen. Betroffen sind Nutzer, die einen nicht vertrauenswürdigen Modul-Proxy (GOMODPROXY) oder eine nicht vertrauenswürdige Checksummen-Datenbank (GOSUMDB) verwenden; ein solcher Proxy kann dabei auch veränderte Versionen der Go-Toolchain ausliefern. Ursache ist, dass das go-Kommando eine erfolgreiche, aber leere Antwort der Checksummen-Datenbank fälschlich als gültige Validierung akzeptierte. Da bereits vertraute go.sum-Dateien betroffen sein können, genügt eine Fixierung von GOTOOLCHAIN allein nicht – ein Upgrade der Basis-Go-Toolchain ist erforderlich. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Betroffene Nutzer mit nicht vertrauenswürdigem GOPROXY sollten mit „rm go.sum; go mod tidy; go mod verify“ prüfen, ob sie betroffen sind, und die Go-Toolchain aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  35. Go: Panic beim Parsen von WEBP-Bildern mit ungültiger Grösse auf 32-Bit-Plattformen

    CVE-2026-33813 Hoch

    Beim Parsen eines WEBP-Bildes mit einer ungültigen, zu grossen Grössenangabe kommt es auf 32-Bit-Plattformen zu einem Panic. Ein Angreifer kann dadurch mit einer präparierten Bilddatei Anwendungen, die diese Go-Funktionalität nutzen, zum Absturz bringen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  36. Go-Toolchain: Lokale Codeausführung durch bösartige Modul-Versionsstrings

    CVE-2025-68119 Hoch

    Beim Herunterladen und Bauen von Go-Modulen können bösartige Versionsstrings zu lokaler Codeausführung führen. Auf Systemen mit installiertem Mercurial (hg) kann das Herunterladen von Modulen aus nicht standardmässigen Quellen unerwartete Codeausführung verursachen, da externe VCS-Befehle fehlerhaft konstruiert werden; dies lässt sich auch durch einen bösartigen Versionsstring gegenüber der Toolchain auslösen. Auf Systemen mit installiertem Git können bösartige Versionsstrings einem Angreifer erlauben, beliebige Dateien im Dateisystem zu beschreiben. Der Angriff lässt sich nur auslösen, indem die bösartigen Versionsstrings explizit an die Toolchain übergeben werden; die Nutzung von @latest oder blossen Modulpfaden ist nicht betroffen. CVSS-Basiswert: 7 (Hoch).

    CVSS: 7.0 Publiziert: Referenz: NVD
  37. Go – Quadratische Laufzeit in HostnameError.Error() ermöglicht Ressourcenerschöpfung

    CVE-2025-61729 Hoch

    Beim Aufbau der Fehlermeldung in HostnameError.Error() begrenzt Go die Anzahl der ausgegebenen Hostnamen nicht, zudem wird die Fehlermeldung durch wiederholte String-Konkatenation erzeugt, was zu quadratischer Laufzeit führt. Ein von einem Angreifer bereitgestelltes Zertifikat kann dadurch übermässigen Ressourcenverbrauch verursachen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  38. Go: Nicht-lineare Laufzeit beim Parsen von PEM-Eingaben

    CVE-2025-61723 Hoch

    Laut Quellenangabe skaliert die Verarbeitungszeit beim Parsen bestimmter ungültiger Eingaben nicht-linear mit der Eingabegrösse. Betroffen sind Programme, die nicht vertrauenswürdige PEM-Eingaben verarbeiten, was zu einem Denial-of-Service führen kann. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  39. Go: Nicht-lineare Verarbeitungszeit bei Name-Constraint-Prüfung von Zertifikaten

    CVE-2025-58187 Hoch

    Durch das Design des Algorithmus zur Prüfung von Name Constraints skaliert die Verarbeitungszeit bestimmter Eingaben nicht-linear mit der Grösse des Zertifikats. Betroffen sind laut NVD Programme, die beliebige Zertifikatsketten validieren. CVSS-Basiswert: 7.5 (Hoch). Zu einer verfügbaren Fehlerbehebung liegen in den Quelldaten keine Angaben vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  40. Go: Programmabsturz bei Zertifikatsketten mit DSA-Public-Keys

    CVE-2025-58188 Hoch

    Beim Validieren von Zertifikatsketten, die DSA-Public-Keys enthalten, kann es in Go-Programmen zu einem Absturz (Panic) kommen. Ursache ist ein Interface-Cast, der fälschlich annimmt, dass die Equal-Methode implementiert ist. Betroffen sind Programme, die beliebige Zertifikatsketten validieren. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  41. Go: Race Condition beim Abbruch von Datenbankabfragen kann Scan-Ergebnisse verfälschen

    CVE-2025-47907 Hoch

    Wird laut NVD eine Datenbankabfrage während eines Aufrufs der Scan-Methode der zurückgegebenen Rows abgebrochen (etwa durch Abbruch des übergebenen Kontexts), können bei parallel laufenden Abfragen unerwartete Ergebnisse entstehen. Es kann zu einer Race Condition kommen, die erwartete Ergebnisse mit denen einer anderen Abfrage überschreibt, sodass Scan entweder unerwartete Ergebnisse einer anderen Abfrage oder einen Fehler zurückgibt. CVSS-Basiswert: 7.0 (Hoch).

    CVSS: 7.0 Publiziert: Referenz: NVD
  42. Unerwartete Befehlsausführung im go-Kommando bei nicht vertrauenswürdigen VCS-Repositories

    CVE-2025-4674 Hoch

    Das go-Kommando kann unerwartete Befehle ausführen, wenn es in nicht vertrauenswürdigen VCS-Repositories arbeitet. Dies tritt auf, wenn potenziell gefährliche VCS-Konfigurationen in Repositories vorhanden sind, etwa wenn ein Repository über ein VCS (z. B. Git) bezogen wurde, aber Metadaten für ein anderes VCS (z. B. Mercurial) enthält. Über die Kommandozeile mit go get bezogene Module sind nicht betroffen. CVSS-Basiswert: 8.6 (Hoch).

    CVSS: 8.6 Publiziert: Referenz: NVD
  43. dp-golang (Puppet-Modul) – Falsche Dateibesitzrechte bei Go-Installationen

    CVE-2024-27294 Hoch

    dp-golang ist ein Puppet-Modul für Go-Installationen. Vor Version 1.2.7 konnte dp-golang Dateien, einschliesslich der Compiler-Binärdatei, mit falschen Besitzrechten installieren, wenn Puppet als root ausgeführt wurde. Betroffen sind auf macOS die Go-Versionen 1.4.3 bis 1.21rc3 sowie die Bootstrap-Archive go1.4-bootstrap-20170518.tar.gz und go1.4-bootstrap-20170531.tar.gz; der in Puppet-Code angegebene Benutzer und die Gruppe wurden für Dateien innerhalb des Archivs ignoriert. Ab Version 1.2.7 erstellt dp-golang Installationen neu, wenn Besitzer oder Gruppe einer Datei oder eines Verzeichnisses nicht dem angeforderten Wert entsprechen. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  44. Go: go get kann bei Modulen mit „.git“-Suffix unsicher auf git:// zurückfallen

    CVE-2023-45285 Hoch

    Beim Abrufen eines Moduls mit dem Suffix „.git“ über go get kann laut NVD unerwartet ein Rückfall auf das unsichere Protokoll git:// erfolgen, wenn das Modul weder über https:// noch über git+ssh:// verfügbar ist – selbst wenn GOINSECURE für dieses Modul nicht gesetzt ist. Betroffen sind nur Nutzer, die den Modul-Proxy nicht verwenden und Module direkt beziehen (GOPROXY=off). CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  45. Go: Timing-Seitenkanal bei RSA-basiertem TLS-Schlüsselaustausch vor Version 1.20

    CVE-2023-45287 Hoch

    Vor Go 1.20 nutzten RSA-basierte TLS-Schlüsselaustausche die math/big-Bibliothek, die nicht in konstanter Zeit arbeitet. Zum Schutz vor Timing-Angriffen wurde RSA-Blinding eingesetzt, das laut Analyse jedoch nicht vollständig wirksam war; insbesondere kann das Entfernen des PKCS#1-Paddings Timing-Informationen preisgeben, die zur Rekonstruktion von Sitzungsschlüssel-Bits genutzt werden könnten. Seit Go 1.20 verwendet crypto/tls eine vollständig konstante RSA-Implementierung, die nach aktuellem Kenntnisstand keine derartigen Timing-Seitenkanäle aufweist. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  46. Go filepath-Paket: \??\-Pfade werden nicht als Root Local Device Path erkannt

    CVE-2023-45283 Hoch

    Das Go-Paket filepath erkennt Pfade mit einem \??\-Prefix nicht als besonders und kann dadurch beim Aufruf von Clean oder Join einen scheinbar harmlosen Pfad in einen Root Local Device Path umwandeln, der unter Windows äquivalent zu einem Pfad mit \\?\-Prefix ist und auf beliebige Systemorte zugreifen kann. Eine Zwischenversion der Korrektur hat die Erkennung von \?-Pfaden vorübergehend fehlerhaft verändert; dies wurde in Go 1.20.11 und 1.21.4 wieder korrigiert. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 Publiziert: Referenz: NVD
  47. free5GC udm: Invalid-Curve-Angriff über unvalidierten öffentlichen SUCI-Schlüssel

    CVE-2023-46324 Hoch

    pkg/suci/suci.go in free5GC udm vor Version 1.2.0 erlaubt bei Verwendung von Go vor Version 1.19 einen Invalid-Curve-Angriff, weil ein gemeinsames Geheimnis über einen unkomprimierten öffentlichen Schlüssel berechnet werden kann, der nicht validiert wurde. Ein Angreifer kann dem UDM beliebige SUCIs senden, die dieses sowohl mit seinem eigenen privaten Schlüssel als auch mit dem öffentlichen Schlüssel des Angreifers zu entschlüsseln versucht. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  48. Go HTTP/2: Ressourcenerschöpfung durch Rapid Reset (HTTP/2 Rapid Reset)

    CVE-2023-39325 Hoch

    Ein bösartiger HTTP/2-Client kann laut Quelle durch schnelles Erstellen von Requests und deren sofortigen Reset einen übermässigen Ressourcenverbrauch auf dem Server verursachen. Zwar begrenzt die Einstellung http2.Server.MaxConcurrentStreams die Gesamtzahl der Requests, doch das Zurücksetzen eines laufenden Requests erlaubt es dem Angreifer, während die bestehende Anfrage noch bearbeitet wird, eine neue zu erstellen. Mit dem Fix begrenzen HTTP/2-Server die Zahl gleichzeitig ausgeführter Handler-Goroutinen auf das Stream-Concurrency-Limit; wächst die Warteschlange neuer Requests zu stark, beendet der Server die Verbindung. Der Fix betrifft auch golang.org/x/net/http2 bei manueller HTTP/2-Konfiguration. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  49. Umgehung der cgo-Direktiven-Beschränkungen in Go

    CVE-2023-39323 Hoch

    In Go lassen sich über line-Direktiven die Beschränkungen für cgo-Direktiven umgehen, sodass blockierte Linker- und Compiler-Flags während der Kompilierung übergeben werden können. Dies kann beim Ausführen von go build zu unerwarteter Ausführung beliebigen Codes führen. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  50. Go: Panic durch unvollständige Post-Handshake-Nachricht bei QUIC-Verbindung

    CVE-2023-39321 Hoch

    Die Verarbeitung einer unvollständigen Post-Handshake-Nachricht bei einer QUIC-Verbindung kann laut NVD in Go einen Panic auslösen. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Go (Programmiersprache), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog