CVE-2026-39830
CRITICALInvoking client can cause server deadlock on unexpected responses in golang.org/x/crypto/ssh
Title source: cnaDescription
A malicious SSH peer could send unsolicited global request responses to fill an internal buffer, blocking the connection's read loop. The blocked goroutine could not be released by calling Close(), resulting in a resource leak per connection. Unsolicited global responses are now discarded.
References (45)
Core 45
Core References
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:42796
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:43052
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:43692
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:42146
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:40118
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:40262
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:40969
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:40974
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:40945
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:40972
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:41019
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:41031
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:41036
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:41066
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:29455
Vendor Advisory
https://access.redhat.com/security/cve/CVE-2026-39830
Vendor Advisory
https://bugzilla.redhat.com/show_bug.cgi?id=2480684
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:35833
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36199
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36207
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36319
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36625
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36648
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36651
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36796
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36797
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36808
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:37072
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:37268
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:37271
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:37272
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:37275
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:37278
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:37286
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:37296
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:37387
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:46885
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:47735
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:48151
Scores
CVSS v3
9.1
EPSS
0.0062
EPSS Percentile
46.3%
Attack Vector
NETWORK
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
CISA SSVC
Vulnrichment
Exploitation
none
Automatable
yes
Technical Impact
partial
Details
CWE
CWE-119
CWE-772
Status
published
Products (3)
golang/crypto
< 0.52.0
golang.org/x/crypto/golang.org/x/crypto/ssh
< 0.52.0
x/crypto
0 - 0.52.0Go
Published
May 22, 2026
Tracked Since
May 22, 2026