GHSA-78mq-xcr3-xm33
Dashboard / Vulnerabilities / GHSA-78mq-xcr3-xm33
Summary: golang.org/x/crypto is vulnerable to invoking server panic during CheckHostKey/Authenticate flow
Details: SSH servers which use CertChecker as a public key callback without setting IsUserAuthority or IsHostAuthority could be caused to panic by a client presenting a certificate. CertChecker now returns an error instead of panicking when these callbacks are nil.
References: https://nvd.nist.gov/vuln/detail/CVE-2026-39835, https://access.redhat.com/errata/RHSA-2026:41066, https://access.redhat.com/errata/RHSA-2026:42146, https://access.redhat.com/errata/RHSA-2026:42796, https://access.redhat.com/errata/RHSA-2026:43052, https://access.redhat.com/errata/RHSA-2026:43692, https://access.redhat.com/errata/RHSA-2026:46885, https://access.redhat.com/errata/RHSA-2026:47735, https://access.redhat.com/errata/RHSA-2026:47949, https://access.redhat.com/errata/RHSA-2026:48151, https://access.redhat.com/errata/RHSA-2026:51033, https://access.redhat.com/errata/RHSA-2026:51036, https://access.redhat.com/errata/RHSA-2026:51038, https://access.redhat.com/errata/RHSA-2026:52857, https://access.redhat.com/errata/RHSA-2026:52910, https://access.redhat.com/errata/RHSA-2026:54525, https://access.redhat.com/errata/RHSA-2026:57194, https://access.redhat.com/errata/RHSA-2026:59467, https://access.redhat.com/errata/RHSA-2026:59593, https://access.redhat.com/errata/RHSA-2026:60520, https://access.redhat.com/errata/RHSA-2026:62260, https://access.redhat.com/security/cve/CVE-2026-39835, https://bugzilla.redhat.com/show_bug.cgi?id=2480680, https://cs.opensource.google/go/x/crypto, https://go.dev/cl/781660, https://go.dev/issue/79563, https://groups.google.com/g/golang-announce/c/a082jnz-LvI, https://pkg.go.dev/vuln/GO-2026-5015, https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-39835.json, https://access.redhat.com/errata/RHSA-2026:26546, https://access.redhat.com/errata/RHSA-2026:26547, https://access.redhat.com/errata/RHSA-2026:36199, https://access.redhat.com/errata/RHSA-2026:36207, https://access.redhat.com/errata/RHSA-2026:36319, https://access.redhat.com/errata/RHSA-2026:36625, https://access.redhat.com/errata/RHSA-2026:36648, https://access.redhat.com/errata/RHSA-2026:36651, https://access.redhat.com/errata/RHSA-2026:36796, https://access.redhat.com/errata/RHSA-2026:36797, https://access.redhat.com/errata/RHSA-2026:37072, https://access.redhat.com/errata/RHSA-2026:37123, https://access.redhat.com/errata/RHSA-2026:37268, https://access.redhat.com/errata/RHSA-2026:37271, https://access.redhat.com/errata/RHSA-2026:37272, https://access.redhat.com/errata/RHSA-2026:37286, https://access.redhat.com/errata/RHSA-2026:37296, https://access.redhat.com/errata/RHSA-2026:37387, https://access.redhat.com/errata/RHSA-2026:37410, https://access.redhat.com/errata/RHSA-2026:38504, https://access.redhat.com/errata/RHSA-2026:40118, https://access.redhat.com/errata/RHSA-2026:40262, https://access.redhat.com/errata/RHSA-2026:40945, https://access.redhat.com/errata/RHSA-2026:40969, https://access.redhat.com/errata/RHSA-2026:40972, https://access.redhat.com/errata/RHSA-2026:40974, https://access.redhat.com/errata/RHSA-2026:41019, https://access.redhat.com/errata/RHSA-2026:41031, https://access.redhat.com/errata/RHSA-2026:41036
Affected packages
Package
Name: golang.org/x/crypto
Purl: pkg:golang/golang.org/x/crypto
Affected ranges
Type: SEMVER
Events:
