GHSA-45gg-vh54-h5m9
Dashboard / Vulnerabilities / GHSA-45gg-vh54-h5m9
GHSA-45gg-vh54-h5m9
Summary: golang.org/x/crypto vulnerable to invoking bypass of certificate restrictions
Details: When an SSH server authentication callback returned PartialSuccessError with non-nil Permissions, those permissions were silently discarded, potentially dropping certificate restrictions such as force-command after a second factor succeeded. Returning non-nil Permissions with PartialSuccessError now results in a connection error.
References: https://nvd.nist.gov/vuln/detail/CVE-2026-39828, https://access.redhat.com/errata/RHSA-2026:40119, https://access.redhat.com/errata/RHSA-2026:40262, https://access.redhat.com/errata/RHSA-2026:40945, https://access.redhat.com/errata/RHSA-2026:40969, https://access.redhat.com/errata/RHSA-2026:40972, https://access.redhat.com/errata/RHSA-2026:40974, https://access.redhat.com/errata/RHSA-2026:41019, https://access.redhat.com/errata/RHSA-2026:41031, https://access.redhat.com/errata/RHSA-2026:41036, https://access.redhat.com/errata/RHSA-2026:41055, https://access.redhat.com/errata/RHSA-2026:41066, https://access.redhat.com/security/cve/CVE-2026-39828, https://bugzilla.redhat.com/show_bug.cgi?id=2480687, https://cs.opensource.google/go/x/crypto, https://go.dev/cl/781621, https://go.dev/issue/79562, https://groups.google.com/g/golang-announce/c/a082jnz-LvI, https://pkg.go.dev/vuln/GO-2026-5014, https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-39828.json, https://access.redhat.com/errata/RHSA-2026:26546, https://access.redhat.com/errata/RHSA-2026:26547, https://access.redhat.com/errata/RHSA-2026:36105, https://access.redhat.com/errata/RHSA-2026:36167, https://access.redhat.com/errata/RHSA-2026:36207, https://access.redhat.com/errata/RHSA-2026:36319, https://access.redhat.com/errata/RHSA-2026:36625, https://access.redhat.com/errata/RHSA-2026:36648, https://access.redhat.com/errata/RHSA-2026:36651, https://access.redhat.com/errata/RHSA-2026:36796, https://access.redhat.com/errata/RHSA-2026:36797, https://access.redhat.com/errata/RHSA-2026:36808, https://access.redhat.com/errata/RHSA-2026:37268, https://access.redhat.com/errata/RHSA-2026:37271, https://access.redhat.com/errata/RHSA-2026:37272, https://access.redhat.com/errata/RHSA-2026:37278, https://access.redhat.com/errata/RHSA-2026:37286, https://access.redhat.com/errata/RHSA-2026:37296, https://access.redhat.com/errata/RHSA-2026:37387, https://access.redhat.com/errata/RHSA-2026:40118
Affected packages
Package
Name: golang.org/x/crypto
Purl: pkg:golang/golang.org/x/crypto
Affected ranges
Type: SEMVER
Events:
