8.7
HIGH CVSS 4.0
CVE-2026-46384
iskorotkov/avro: Integer Overflow in Avro Decoder
Description

iskorotkov/avro is a fast Go Avro codec. Prior to 2.33.0, several Avro decoder paths read attacker-controlled 64-bit values from the wire format and either narrowed them to platform-sized int before bounds-checking, or summed them with overflow-prone signed-int arithmetic. On 32-bit targets (GOARCH=386, arm, mips, wasm, etc.), the truncation paths can silently bypass byte-slice limits, select the wrong union branch, or hit the OCF negative-make panic via wrap. Three sub-issues are not 32-bit-specific: cumulative-size arithmetic overflow in arrayDecoder.Decode / mapDecoder.Decode / mapDecoderUnmarshaler.Decode (wraps at math.MaxInt64 on amd64 / arm64 and bypasses MaxSliceAllocSize / MaxMapAllocSize), math.MinInt negation in block-header handling, and make([]byte, size) with a negative size in OCF block reads — all three panic or bypass caps on any platform, giving an attacker a denial-of-service primitive there. This vulnerability is fixed in 2.33.0.

INFO

Published Date :

May 29, 2026, 8:16 p.m.

Last Modified :

July 22, 2026, 12:18 p.m.

Remotely Exploit :

Yes !
Affected Products

The following products are affected by CVE-2026-46384 vulnerability. Even if cvefeed.io is aware of the exact versions of the products that are affected, the information is not represented in the table below.

No affected product recoded yet

CVSS Scores
The Common Vulnerability Scoring System is a standardized framework for assessing the severity of vulnerabilities in software and systems. We collect and displays CVSS scores from various sources for each CVE.
Score Version Severity Vector Exploitability Score Impact Score Source
CVSS 134c704f-9b21-4f2e-91b3-4a467353bcc0
CVSS 3.1 HIGH 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
CVSS 4.0 HIGH [email protected]
Solution
Update the Avro codec to version 2.33.0 or later to fix integer overflow and negative size issues.
  • Update to Avro codec version 2.33.0 or later.
  • Review and validate integer handling and bounds checks.
  • Ensure proper handling of attacker-controlled inputs.
  • Apply necessary security patches to the Go Avro codec.
CWE - Common Weakness Enumeration

While CVE identifies specific instances of vulnerabilities, CWE categorizes the common flaws or weaknesses that can lead to vulnerabilities. CVE-2026-46384 is associated with the following CWEs:

Common Attack Pattern Enumeration and Classification (CAPEC)

Common Attack Pattern Enumeration and Classification (CAPEC) stores attack patterns, which are descriptions of the common attributes and approaches employed by adversaries to exploit the CVE-2026-46384 weaknesses.

We scan GitHub repositories to detect new proof-of-concept exploits. Following list is a collection of public exploits and proof-of-concepts, which have been published on GitHub (sorted by the most recently updated).

Results are limited to the first 15 repositories due to potential performance issues.

The following list is the news that have been mention CVE-2026-46384 vulnerability anywhere in the article.

The following table lists the changes that have been made to the CVE-2026-46384 vulnerability over time.

Vulnerability history details can be useful for understanding the evolution of a vulnerability, and for identifying the most recent changes that may impact the vulnerability's severity, exploitability, or other characteristics.

  • CVE Modified by 0b0ca135-0b70-47e7-9f44-1890c2a1c46c

    Jul. 22, 2026

    Action Type Old Value New Value
    Added Reference https://access.redhat.com/errata/RHSA-2026:42852
    Changed Affected [{'cpes': ['cpe:/a:redhat:acm:2.11::el9'], 'vendor': 'Red Hat', 'product': 'Red Hat Advanced Cluster Management for Kubernetes 2.11', 'versions': [{'status': 'unaffected', 'version': '1783578847', 'lessThan': '*', 'versionType': 'rpm'}], 'packageName': 'rhacm2/acm-grafana-rhel9', 'collectionURL': 'https://catalog.redhat.com/software/containers/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:acm:2.13::el9'], 'vendor': 'Red Hat', 'product': 'Red Hat Advanced Cluster Management for Kubernetes 2.13', 'versions': [{'status': 'unaffected', 'version': '1782383730', 'lessThan': '*', 'versionType': 'rpm'}], 'packageName': 'rhacm2/acm-grafana-rhel9', 'collectionURL': 'https://catalog.redhat.com/software/containers/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:multicluster_globalhub:1.4::el9'], 'vendor': 'Red Hat', 'product': 'Red Hat multicluster global hub 1.4.3', 'versions': [{'status': 'unaffected', 'version': '1784060681', 'lessThan': '*', 'versionType': 'rpm'}], 'packageName': 'multicluster-globalhub/multicluster-globalhub-grafana-rhel9', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:cryostat:4'], 'vendor': 'Red Hat', 'product': 'Cryostat 4', 'packageName': 'cryostat/cryostat-storage-rhel9', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:10'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 10', 'packageName': 'grafana', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'unaffected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:8'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 8', 'packageName': 'grafana', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'unaffected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:9'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 9', 'packageName': 'grafana', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'unaffected'}, {'cpes': ['cpe:/a:redhat:hummingbird:1'], 'vendor': 'Red Hat', 'product': 'Red Hat Hardened Images', 'packageName': 'opentelemetry-collector-contrib', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'affected'}] [{'cpes': ['cpe:/a:redhat:multicluster_globalhub:1.4::el9'], 'vendor': 'Red Hat', 'product': 'Multicluster Global Hub 1.4.5', 'versions': [{'status': 'unaffected', 'version': '1784060681', 'lessThan': '*', 'versionType': 'rpm'}], 'packageName': 'multicluster-globalhub/multicluster-globalhub-grafana-rhel9', 'collectionURL': 'https://catalog.redhat.com/software/containers/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:multicluster_globalhub:1.5::el9'], 'vendor': 'Red Hat', 'product': 'Multicluster Global Hub 1.5.6', 'versions': [{'status': 'unaffected', 'version': '1784562060', 'lessThan': '*', 'versionType': 'rpm'}], 'packageName': 'multicluster-globalhub/multicluster-globalhub-grafana-rhel9', 'collectionURL': 'https://catalog.redhat.com/software/containers/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:acm:2.11::el9'], 'vendor': 'Red Hat', 'product': 'Red Hat Advanced Cluster Management for Kubernetes 2.11', 'versions': [{'status': 'unaffected', 'version': '1783578847', 'lessThan': '*', 'versionType': 'rpm'}], 'packageName': 'rhacm2/acm-grafana-rhel9', 'collectionURL': 'https://catalog.redhat.com/software/containers/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:acm:2.13::el9'], 'vendor': 'Red Hat', 'product': 'Red Hat Advanced Cluster Management for Kubernetes 2.13', 'versions': [{'status': 'unaffected', 'version': '1782383730', 'lessThan': '*', 'versionType': 'rpm'}], 'packageName': 'rhacm2/acm-grafana-rhel9', 'collectionURL': 'https://catalog.redhat.com/software/containers/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:cryostat:4'], 'vendor': 'Red Hat', 'product': 'Cryostat 4', 'packageName': 'cryostat/cryostat-storage-rhel9', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:10'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 10', 'packageName': 'grafana', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'unaffected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:8'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 8', 'packageName': 'grafana', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'unaffected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:9'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 9', 'packageName': 'grafana', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'unaffected'}, {'cpes': ['cpe:/a:redhat:hummingbird:1'], 'vendor': 'Red Hat', 'product': 'Red Hat Hardened Images', 'packageName': 'opentelemetry-collector-contrib', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'affected'}]
  • CVE Translated by [email protected]

    Jul. 22, 2026

    Action Type Old Value New Value
    Added Translation Title: avro de iskorotkov, Description: iskorotkov/avro es un códec Avro rápido para Go. Antes de la versión 2.33.0, varias rutas del decodificador Avro leían valores de 64 bits controlados por el atacante del formato de transmisión y los reducían a un entero (int) del tamaño de la plataforma antes de la verificación de límites, o los sumaban con aritmética de enteros con signo propensa a desbordamientos. En objetivos de 32 bits (GOARCH=386, arm, mips, wasm, etc.), las rutas de truncamiento pueden eludir silenciosamente los límites de las porciones de bytes, seleccionar la rama de unión incorrecta o provocar el pánico 'negative-make' de OCF a través de un 'wrap'. Tres subproblemas no son específicos de 32 bits: desbordamiento aritmético de tamaño acumulativo en arrayDecoder.Decode / mapDecoder.Decode / mapDecoderUnmarshaler.Decode (se ajusta en math.MaxInt64 en amd64 / arm64 y elude MaxSliceAllocSize / MaxMapAllocSize), negación de math.MinInt en el manejo de encabezados de bloque, y make([]byte, size) con un tamaño negativo en las lecturas de bloques OCF - los tres provocan pánico o eluden los límites en cualquier plataforma, dando al atacante una primitiva de denegación de servicio allí. Esta vulnerabilidad se corrige en la versión 2.33.0.
  • CVE Modified by 0b0ca135-0b70-47e7-9f44-1890c2a1c46c

    Jul. 20, 2026

    Action Type Old Value New Value
    Added Reference https://access.redhat.com/errata/RHSA-2026:41064
    Removed Reference https://access.redhat.com/errata/RHSA-2026:40138
    Changed Affected [{'cpes': ['cpe:/a:redhat:multicluster_globalhub:1.4::el9'], 'vendor': 'Red Hat', 'product': 'Multicluster Global Hub 1.4.5', 'versions': [{'status': 'unaffected', 'version': '1784060681', 'lessThan': '*', 'versionType': 'rpm'}], 'packageName': 'multicluster-globalhub/multicluster-globalhub-grafana-rhel9', 'collectionURL': 'https://catalog.redhat.com/software/containers/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:acm:2.11::el9'], 'vendor': 'Red Hat', 'product': 'Red Hat Advanced Cluster Management for Kubernetes 2.11', 'versions': [{'status': 'unaffected', 'version': '1783578847', 'lessThan': '*', 'versionType': 'rpm'}], 'packageName': 'rhacm2/acm-grafana-rhel9', 'collectionURL': 'https://catalog.redhat.com/software/containers/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:acm:2.13::el9'], 'vendor': 'Red Hat', 'product': 'Red Hat Advanced Cluster Management for Kubernetes 2.13', 'versions': [{'status': 'unaffected', 'version': '1782383730', 'lessThan': '*', 'versionType': 'rpm'}], 'packageName': 'rhacm2/acm-grafana-rhel9', 'collectionURL': 'https://catalog.redhat.com/software/containers/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:cryostat:4'], 'vendor': 'Red Hat', 'product': 'Cryostat 4', 'packageName': 'cryostat/cryostat-storage-rhel9', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:10'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 10', 'packageName': 'grafana', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'unaffected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:8'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 8', 'packageName': 'grafana', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'unaffected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:9'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 9', 'packageName': 'grafana', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'unaffected'}, {'cpes': ['cpe:/a:redhat:hummingbird:1'], 'vendor': 'Red Hat', 'product': 'Red Hat Hardened Images', 'packageName': 'opentelemetry-collector-contrib', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'affected'}] [{'cpes': ['cpe:/a:redhat:acm:2.11::el9'], 'vendor': 'Red Hat', 'product': 'Red Hat Advanced Cluster Management for Kubernetes 2.11', 'versions': [{'status': 'unaffected', 'version': '1783578847', 'lessThan': '*', 'versionType': 'rpm'}], 'packageName': 'rhacm2/acm-grafana-rhel9', 'collectionURL': 'https://catalog.redhat.com/software/containers/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:acm:2.13::el9'], 'vendor': 'Red Hat', 'product': 'Red Hat Advanced Cluster Management for Kubernetes 2.13', 'versions': [{'status': 'unaffected', 'version': '1782383730', 'lessThan': '*', 'versionType': 'rpm'}], 'packageName': 'rhacm2/acm-grafana-rhel9', 'collectionURL': 'https://catalog.redhat.com/software/containers/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:multicluster_globalhub:1.4::el9'], 'vendor': 'Red Hat', 'product': 'Red Hat multicluster global hub 1.4.3', 'versions': [{'status': 'unaffected', 'version': '1784060681', 'lessThan': '*', 'versionType': 'rpm'}], 'packageName': 'multicluster-globalhub/multicluster-globalhub-grafana-rhel9', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:cryostat:4'], 'vendor': 'Red Hat', 'product': 'Cryostat 4', 'packageName': 'cryostat/cryostat-storage-rhel9', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:10'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 10', 'packageName': 'grafana', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'unaffected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:8'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 8', 'packageName': 'grafana', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'unaffected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:9'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 9', 'packageName': 'grafana', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'unaffected'}, {'cpes': ['cpe:/a:redhat:hummingbird:1'], 'vendor': 'Red Hat', 'product': 'Red Hat Hardened Images', 'packageName': 'opentelemetry-collector-contrib', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'affected'}]
  • CVE Modified by 0b0ca135-0b70-47e7-9f44-1890c2a1c46c

    Jul. 17, 2026

    Action Type Old Value New Value
    Added Reference https://access.redhat.com/errata/RHSA-2026:41030
    Changed Affected [{'cpes': ['cpe:/a:redhat:acm:2.13::el9'], 'vendor': 'Red Hat', 'product': 'Red Hat Advanced Cluster Management for Kubernetes 2.13', 'versions': [{'status': 'unaffected', 'version': '1782383730', 'lessThan': '*', 'versionType': 'rpm'}], 'packageName': 'rhacm2/acm-grafana-rhel9', 'collectionURL': 'https://catalog.redhat.com/software/containers/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:cryostat:4'], 'vendor': 'Red Hat', 'product': 'Cryostat 4', 'packageName': 'cryostat/cryostat-storage-rhel9', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:multicluster_globalhub'], 'vendor': 'Red Hat', 'product': 'Multicluster Global Hub', 'packageName': 'multicluster-globalhub/multicluster-globalhub-grafana-rhel9', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:10'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 10', 'packageName': 'grafana', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'unaffected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:8'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 8', 'packageName': 'grafana', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'unaffected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:9'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 9', 'packageName': 'grafana', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'unaffected'}, {'cpes': ['cpe:/a:redhat:hummingbird:1'], 'vendor': 'Red Hat', 'product': 'Red Hat Hardened Images', 'packageName': 'opentelemetry-collector-contrib', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'affected'}] [{'cpes': ['cpe:/a:redhat:multicluster_globalhub:1.4::el9'], 'vendor': 'Red Hat', 'product': 'Multicluster Global Hub 1.4.5', 'versions': [{'status': 'unaffected', 'version': '1784060681', 'lessThan': '*', 'versionType': 'rpm'}], 'packageName': 'multicluster-globalhub/multicluster-globalhub-grafana-rhel9', 'collectionURL': 'https://catalog.redhat.com/software/containers/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:acm:2.11::el9'], 'vendor': 'Red Hat', 'product': 'Red Hat Advanced Cluster Management for Kubernetes 2.11', 'versions': [{'status': 'unaffected', 'version': '1783578847', 'lessThan': '*', 'versionType': 'rpm'}], 'packageName': 'rhacm2/acm-grafana-rhel9', 'collectionURL': 'https://catalog.redhat.com/software/containers/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:acm:2.13::el9'], 'vendor': 'Red Hat', 'product': 'Red Hat Advanced Cluster Management for Kubernetes 2.13', 'versions': [{'status': 'unaffected', 'version': '1782383730', 'lessThan': '*', 'versionType': 'rpm'}], 'packageName': 'rhacm2/acm-grafana-rhel9', 'collectionURL': 'https://catalog.redhat.com/software/containers/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:cryostat:4'], 'vendor': 'Red Hat', 'product': 'Cryostat 4', 'packageName': 'cryostat/cryostat-storage-rhel9', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:10'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 10', 'packageName': 'grafana', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'unaffected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:8'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 8', 'packageName': 'grafana', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'unaffected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:9'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 9', 'packageName': 'grafana', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'unaffected'}, {'cpes': ['cpe:/a:redhat:hummingbird:1'], 'vendor': 'Red Hat', 'product': 'Red Hat Hardened Images', 'packageName': 'opentelemetry-collector-contrib', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'affected'}]
  • CVE Modified by 0b0ca135-0b70-47e7-9f44-1890c2a1c46c

    Jul. 16, 2026

    Action Type Old Value New Value
    Added Reference https://access.redhat.com/errata/RHSA-2026:40138
  • CVE Modified by 0b0ca135-0b70-47e7-9f44-1890c2a1c46c

    Jul. 15, 2026

    Action Type Old Value New Value
    Changed Affected [{'cpes': ['cpe:/a:redhat:acm:2.13::el9'], 'vendor': 'Red Hat', 'product': 'Red Hat Advanced Cluster Management for Kubernetes 2.13', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:cryostat:4'], 'vendor': 'Red Hat', 'product': 'Cryostat 4', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:multicluster_globalhub'], 'vendor': 'Red Hat', 'product': 'Multicluster Global Hub', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:hummingbird:1'], 'vendor': 'Red Hat', 'product': 'Red Hat Hardened Images', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:10'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 10', 'defaultStatus': 'unaffected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:8'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 8', 'defaultStatus': 'unaffected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:9'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 9', 'defaultStatus': 'unaffected'}] [{'cpes': ['cpe:/a:redhat:acm:2.13::el9'], 'vendor': 'Red Hat', 'product': 'Red Hat Advanced Cluster Management for Kubernetes 2.13', 'versions': [{'status': 'unaffected', 'version': '1782383730', 'lessThan': '*', 'versionType': 'rpm'}], 'packageName': 'rhacm2/acm-grafana-rhel9', 'collectionURL': 'https://catalog.redhat.com/software/containers/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:cryostat:4'], 'vendor': 'Red Hat', 'product': 'Cryostat 4', 'packageName': 'cryostat/cryostat-storage-rhel9', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:multicluster_globalhub'], 'vendor': 'Red Hat', 'product': 'Multicluster Global Hub', 'packageName': 'multicluster-globalhub/multicluster-globalhub-grafana-rhel9', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:10'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 10', 'packageName': 'grafana', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'unaffected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:8'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 8', 'packageName': 'grafana', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'unaffected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:9'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 9', 'packageName': 'grafana', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'unaffected'}, {'cpes': ['cpe:/a:redhat:hummingbird:1'], 'vendor': 'Red Hat', 'product': 'Red Hat Hardened Images', 'packageName': 'opentelemetry-collector-contrib', 'collectionURL': 'https://access.redhat.com/downloads/content/package-browser/', 'defaultStatus': 'affected'}]
  • CVE Modified by 0b0ca135-0b70-47e7-9f44-1890c2a1c46c

    Jul. 14, 2026

    Action Type Old Value New Value
    Changed Affected [{'cpes': ['cpe:/a:redhat:acm:2.13::el9'], 'vendor': 'Red Hat', 'product': 'Red Hat Advanced Cluster Management for Kubernetes 2.13', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:cryostat:4'], 'vendor': 'Red Hat', 'product': 'Cryostat 4', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:multicluster_globalhub'], 'vendor': 'Red Hat', 'product': 'Multicluster Global Hub', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:10'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 10', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:8'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 8', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:9'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 9', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:hummingbird:1'], 'vendor': 'Red Hat', 'product': 'Red Hat Hardened Images', 'defaultStatus': 'affected'}] [{'cpes': ['cpe:/a:redhat:acm:2.13::el9'], 'vendor': 'Red Hat', 'product': 'Red Hat Advanced Cluster Management for Kubernetes 2.13', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:cryostat:4'], 'vendor': 'Red Hat', 'product': 'Cryostat 4', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:multicluster_globalhub'], 'vendor': 'Red Hat', 'product': 'Multicluster Global Hub', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:hummingbird:1'], 'vendor': 'Red Hat', 'product': 'Red Hat Hardened Images', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:10'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 10', 'defaultStatus': 'unaffected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:8'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 8', 'defaultStatus': 'unaffected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:9'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 9', 'defaultStatus': 'unaffected'}]
  • CVE Modified by 0b0ca135-0b70-47e7-9f44-1890c2a1c46c

    Jun. 30, 2026

    Action Type Old Value New Value
    Added Affected [{'cpes': ['cpe:/a:redhat:acm:2.13::el9'], 'vendor': 'Red Hat', 'product': 'Red Hat Advanced Cluster Management for Kubernetes 2.13', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:cryostat:4'], 'vendor': 'Red Hat', 'product': 'Cryostat 4', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:multicluster_globalhub'], 'vendor': 'Red Hat', 'product': 'Multicluster Global Hub', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:10'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 10', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:8'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 8', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/o:redhat:enterprise_linux:9'], 'vendor': 'Red Hat', 'product': 'Red Hat Enterprise Linux 9', 'defaultStatus': 'affected'}, {'cpes': ['cpe:/a:redhat:hummingbird:1'], 'vendor': 'Red Hat', 'product': 'Red Hat Hardened Images', 'defaultStatus': 'affected'}]
    Added CVSS V3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
    Added CWE CWE-190
    Added Reference https://access.redhat.com/errata/RHSA-2026:30651
    Added Reference https://access.redhat.com/security/cve/CVE-2026-46384
    Added Reference https://bugzilla.redhat.com/show_bug.cgi?id=2483482
    Added Reference https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-46384.json
  • CVE Modified by [email protected]

    Jun. 17, 2026

    Action Type Old Value New Value
    Added Affected [{'vendor': 'iskorotkov', 'product': 'avro', 'versions': [{'status': 'affected', 'version': '< 2.33.0'}]}]
  • CVE Modified by 134c704f-9b21-4f2e-91b3-4a467353bcc0

    Jun. 17, 2026

    Action Type Old Value New Value
    Added SSVC {'id': 'CVE-2026-46384', 'role': 'CISA Coordinator', 'options': [{'exploitation': 'none'}, {'automatable': 'yes'}, {'technicalImpact': 'partial'}], 'version': '2.0.3', 'timestamp': '2026-05-29T21:35:10.446724Z'}
  • New CVE Received by [email protected]

    May. 29, 2026

    Action Type Old Value New Value
    Added Description iskorotkov/avro is a fast Go Avro codec. Prior to 2.33.0, several Avro decoder paths read attacker-controlled 64-bit values from the wire format and either narrowed them to platform-sized int before bounds-checking, or summed them with overflow-prone signed-int arithmetic. On 32-bit targets (GOARCH=386, arm, mips, wasm, etc.), the truncation paths can silently bypass byte-slice limits, select the wrong union branch, or hit the OCF negative-make panic via wrap. Three sub-issues are not 32-bit-specific: cumulative-size arithmetic overflow in arrayDecoder.Decode / mapDecoder.Decode / mapDecoderUnmarshaler.Decode (wraps at math.MaxInt64 on amd64 / arm64 and bypasses MaxSliceAllocSize / MaxMapAllocSize), math.MinInt negation in block-header handling, and make([]byte, size) with a negative size in OCF block reads — all three panic or bypass caps on any platform, giving an attacker a denial-of-service primitive there. This vulnerability is fixed in 2.33.0.
    Added CVSS V4.0 AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
    Added CWE CWE-190
    Added Reference https://github.com/iskorotkov/avro/security/advisories/GHSA-mc57-h6j3-3hmv
EPSS is a daily estimate of the probability of exploitation activity being observed over the next 30 days. Following chart shows the EPSS score history of the vulnerability.