Advisory Database
  • Advisories
  • Dependency Scanning
  1. golang
  2. ›
  3. golang.org/x/crypto
  4. ›
  5. CVE-2026-39832

CVE-2026-39832: golang.org/x/crypto doesn't drop invoking agent constraints when forwarding keys

June 25, 2026 (updated July 9, 2026)

When adding a key to a remote agent constraint extensions such as restrict-destination-v00@openssh.com were not serialized in the request. Destination restrictions were silently stripped when forwarding keys, allowing unrestricted use of the key on the remote host. The client now serializes all constraint extensions. Additionally, the in-memory keyring returned by NewKeyring() now rejects keys with unsupported constraint extensions instead of silently ignoring them.

References

  • access.redhat.com/errata/RHSA-2026:35833
  • access.redhat.com/errata/RHSA-2026:36199
  • access.redhat.com/errata/RHSA-2026:36319
  • access.redhat.com/errata/RHSA-2026:36625
  • access.redhat.com/errata/RHSA-2026:36648
  • access.redhat.com/errata/RHSA-2026:36651
  • access.redhat.com/errata/RHSA-2026:36796
  • access.redhat.com/errata/RHSA-2026:36797
  • access.redhat.com/errata/RHSA-2026:37072
  • access.redhat.com/errata/RHSA-2026:37123
  • access.redhat.com/errata/RHSA-2026:37271
  • access.redhat.com/security/cve/CVE-2026-39832
  • bugzilla.redhat.com/show_bug.cgi?id=2480685
  • github.com/advisories/GHSA-f5wc-c3c7-36mc
  • go.dev/cl/778642
  • go.dev/issue/79435
  • groups.google.com/g/golang-announce/c/a082jnz-LvI
  • nvd.nist.gov/vuln/detail/CVE-2026-39832
  • pkg.go.dev/vuln/GO-2026-5006
  • security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-39832.json

Code Behaviors & Features

Detect and mitigate CVE-2026-39832 with GitLab Dependency Scanning

Secure your software supply chain by verifying that all open source dependencies used in your projects contain no disclosed vulnerabilities. Learn more about Dependency Scanning →

Affected versions

All versions before 0.52.0

Fixed versions

  • 0.52.0

Solution

Upgrade to version 0.52.0 or above.

Impact 9.1 CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Learn more about CVSS

Weakness

  • CWE-281: Improper Preservation of Permissions
  • CWE-502: Deserialization of Untrusted Data

Source file

go/golang.org/x/crypto/CVE-2026-39832.yml

Spotted a mistake? Edit the file on GitLab.

  • Site Repo
  • About GitLab
  • Terms
  • Privacy Statement
  • Contact

Page generated Fri, 10 Jul 2026 12:17:43 +0000.