CVE-2026-39830

high

Description

A malicious SSH peer could send unsolicited global request responses to fill an internal buffer, blocking the connection's read loop. The blocked goroutine could not be released by calling Close(), resulting in a resource leak per connection. Unsolicited global responses are now discarded.

References

https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-39830.json

https://pkg.go.dev/vuln/GO-2026-5017

https://groups.google.com/g/golang-announce/c/a082jnz-LvI

https://go.dev/issue/79564

https://go.dev/cl/781664

https://go.dev/cl/781640

https://bugzilla.redhat.com/show_bug.cgi?id=2480684

https://access.redhat.com/security/cve/CVE-2026-39830

https://access.redhat.com/errata/RHSA-2026:43692

https://access.redhat.com/errata/RHSA-2026:43052

https://access.redhat.com/errata/RHSA-2026:42796

https://access.redhat.com/errata/RHSA-2026:42146

https://access.redhat.com/errata/RHSA-2026:41066

https://access.redhat.com/errata/RHSA-2026:41036

https://access.redhat.com/errata/RHSA-2026:41031

https://access.redhat.com/errata/RHSA-2026:41019

https://access.redhat.com/errata/RHSA-2026:40974

https://access.redhat.com/errata/RHSA-2026:40972

https://access.redhat.com/errata/RHSA-2026:40969

https://access.redhat.com/errata/RHSA-2026:40945

https://access.redhat.com/errata/RHSA-2026:40262

https://access.redhat.com/errata/RHSA-2026:40118

https://access.redhat.com/errata/RHSA-2026:37387

https://access.redhat.com/errata/RHSA-2026:37296

https://access.redhat.com/errata/RHSA-2026:37286

https://access.redhat.com/errata/RHSA-2026:37278

https://access.redhat.com/errata/RHSA-2026:37275

https://access.redhat.com/errata/RHSA-2026:37272

https://access.redhat.com/errata/RHSA-2026:37271

https://access.redhat.com/errata/RHSA-2026:37268

https://access.redhat.com/errata/RHSA-2026:37072

https://access.redhat.com/errata/RHSA-2026:36808

https://access.redhat.com/errata/RHSA-2026:36797

https://access.redhat.com/errata/RHSA-2026:36796

https://access.redhat.com/errata/RHSA-2026:36651

https://access.redhat.com/errata/RHSA-2026:36648

https://access.redhat.com/errata/RHSA-2026:36625

https://access.redhat.com/errata/RHSA-2026:36319

https://access.redhat.com/errata/RHSA-2026:36207

https://access.redhat.com/errata/RHSA-2026:36199

https://access.redhat.com/errata/RHSA-2026:35833

https://access.redhat.com/errata/RHSA-2026:29455

Details

Source: Mitre, NVD

Published: 2026-05-22

Updated: 2026-07-24

Risk Information

CVSS v2

Base Score: 9.4

Vector: CVSS2#AV:N/AC:L/Au:N/C:C/I:N/A:C

Severity: High

CVSS v3

Base Score: 7.5

Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Severity: High

EPSS

EPSS: 0.00042