CVE-2026-39829
HIGHInvoking pathological RSA/DSA parameters may cause DoS in golang.org/x/crypto/ssh
Title source: cnaDescription
The RSA and DSA public key parsers did not enforce size limits on key parameters. A crafted public key with an excessively large modulus or DSA parameter could cause several minutes of CPU consumption during signature verification. This could be triggered by unauthenticated clients during public key authentication. RSA moduli are now limited to 8192 bits, and DSA parameters are validated per FIPS 186-2.
References (53)
Core 53
Core References
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:42796
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:41055
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:43052
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:43692
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:42146
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:40118
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:40119
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:40262
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:40969
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:40974
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:40945
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:40972
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:41019
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:41031
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:41036
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:41066
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:29455
Vendor Advisory
https://access.redhat.com/security/cve/CVE-2026-39829
Vendor Advisory
https://bugzilla.redhat.com/show_bug.cgi?id=2480681
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:26546
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:26547
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:35833
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36199
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36207
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36319
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36625
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36648
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36651
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36796
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36797
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36808
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36820
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36883
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:37072
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:37123
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:37268
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:37271
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:37272
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:37278
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:37286
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:37296
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:37387
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:46885
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:46903
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:47735
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:47949
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:48151
Scores
CVSS v3
7.5
EPSS
0.0047
EPSS Percentile
38.0%
Attack Vector
NETWORK
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CISA SSVC
Vulnrichment
Exploitation
none
Automatable
yes
Technical Impact
partial
Details
CWE
CWE-1284
CWE-347
Status
published
Products (3)
golang/crypto
< 0.52.0
golang.org/x/crypto/golang.org/x/crypto/ssh
< 0.52.0
x/crypto
0 - 0.52.0Go
Published
May 22, 2026
Tracked Since
May 22, 2026