CVE-2026-39832
CRITICALInvoking agent constraints dropped when forwarding keys in golang.org/x/crypto/ssh/agent
Title source: cnaDescription
When adding a key to a remote agent constraint extensions such as [email protected] were not serialized in the request. Destination restrictions were silently stripped when forwarding keys, allowing unrestricted use of the key on the remote host. The client now serializes all constraint extensions. Additionally, the in-memory keyring returned by NewKeyring() now rejects keys with unsupported constraint extensions instead of silently ignoring them.
References (32)
Core 32
Core References
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:42796
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:43052
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:43692
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:42146
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:40118
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:40262
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:40945
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:40972
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:41019
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:41031
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:41036
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:41066
Vendor Advisory
https://access.redhat.com/security/cve/CVE-2026-39832
Vendor Advisory
https://bugzilla.redhat.com/show_bug.cgi?id=2480685
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:35833
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36199
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36319
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36625
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36648
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36651
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36796
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:36797
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:37072
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:37123
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:37271
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:37387
Vendor Advisory
https://access.redhat.com/errata/RHSA-2026:37410
Scores
CVSS v3
9.1
EPSS
0.0060
EPSS Percentile
45.3%
Attack Vector
NETWORK
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CISA SSVC
Vulnrichment
Exploitation
none
Automatable
yes
Technical Impact
total
Details
CWE
CWE-281
CWE-502
Status
published
Products (3)
golang/crypto
< 0.52.0
golang.org/x/crypto/golang.org/x/crypto/ssh/agent
< 0.52.0
x/crypto
0 - 0.52.0Go
Published
May 22, 2026
Tracked Since
May 22, 2026