PT-2026-30011 · Go Jose+2 · Go-Jose+2

CVE-2026-34986

·

Published

2026-04-03

·

Updated

2026-07-31

CVSS v3.1

9.8

Critical

VectorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions Go JOSE versions prior to 4.1.4 and versions prior to 3.0.5
Description Go JOSE, an implementation of the Javascript Object Signing and Encryption standards in Go, is susceptible to a denial of service. When decrypting a JSON Web Encryption (JWE) object, a panic occurs if the alg field indicates a key wrapping algorithm (ending in KW, excluding A128GCMKW, A192GCMKW, and A256GCMKW) and the encrypted key field is empty. This panic arises from cipher.KeyUnwrap() in key wrap.go attempting to allocate a slice with an invalid length. The issue is triggered through ParseEncrypted(), ParseEncryptedJSON(), or ParseEncryptedCompact() followed by Decrypt(). The vulnerability can also be reached by directly calling cipher.KeyUnwrap() with a ciphertext parameter less than 16 bytes long.
Recommendations Update to Go JOSE version 4.1.4 or 3.0.5 to resolve this issue.

Exploit

Fix

DoS

Found an issue in the description? Have something to add? Feel free to write us 👾

Weakness Enumeration

Related Identifiers

ALSA-2026:10135
ALSA-2026:19017
ALSA-2026:19135
ALSA-2026:19173
ALSA-2026:19186
ALSA-2026:19353
ALSA-2026:33722
ALSA-2026:35833
ALSA-2026:48790
CLEANSTART-2026-AG91746
CLEANSTART-2026-AK43046
CLEANSTART-2026-AP92343
CLEANSTART-2026-AP95632
CLEANSTART-2026-AQ65185
CLEANSTART-2026-AR38431
CLEANSTART-2026-AV21509
CLEANSTART-2026-BB83999
CLEANSTART-2026-BD19566
CLEANSTART-2026-BG87616
CLEANSTART-2026-BG93699
CLEANSTART-2026-BM78291
CLEANSTART-2026-BN28456
CLEANSTART-2026-BU65096
CLEANSTART-2026-CB00984
CLEANSTART-2026-CC08450
CLEANSTART-2026-CI59834
CLEANSTART-2026-CN27900
CLEANSTART-2026-CN84623
CLEANSTART-2026-CR00119
CLEANSTART-2026-CY26398
CLEANSTART-2026-CZ07385
CLEANSTART-2026-DM19620
CLEANSTART-2026-DW32113
CLEANSTART-2026-EA12165
CLEANSTART-2026-EH36582
CLEANSTART-2026-EP10142
CLEANSTART-2026-ET12387
CLEANSTART-2026-FA95643
CLEANSTART-2026-FB07695
CLEANSTART-2026-FH24210
CLEANSTART-2026-FH54780
CLEANSTART-2026-FK30234
CLEANSTART-2026-FR97108
CLEANSTART-2026-FU04414
CLEANSTART-2026-FV86809
CLEANSTART-2026-GB38700
CLEANSTART-2026-GB46352
CLEANSTART-2026-GG06672
CLEANSTART-2026-GN78570
CLEANSTART-2026-GY48351
CLEANSTART-2026-GY66569
CLEANSTART-2026-HC15345
CLEANSTART-2026-HF07497
CLEANSTART-2026-HK01840
CLEANSTART-2026-HO16255
CLEANSTART-2026-HQ88036
CLEANSTART-2026-HU33730
CLEANSTART-2026-IH16568
CLEANSTART-2026-IM39799
CLEANSTART-2026-IN26303
CLEANSTART-2026-IS19112
CLEANSTART-2026-JB18761
CLEANSTART-2026-JC31451
CLEANSTART-2026-JG72006
CLEANSTART-2026-JK52519
CLEANSTART-2026-JY63142
CLEANSTART-2026-KC83705
CLEANSTART-2026-KJ58915
CLEANSTART-2026-KJ73757
CLEANSTART-2026-KL41807
CLEANSTART-2026-KO23583
CLEANSTART-2026-KT28044
CLEANSTART-2026-LD95637
CLEANSTART-2026-LO63022
CLEANSTART-2026-LR89498
CLEANSTART-2026-LT10352
CLEANSTART-2026-LU21824
CLEANSTART-2026-MA24172
CLEANSTART-2026-MA83809
CLEANSTART-2026-MC76610
CLEANSTART-2026-ME88121
CLEANSTART-2026-MI12470
CLEANSTART-2026-MW09143
CLEANSTART-2026-MW66533
CLEANSTART-2026-MY68881
CLEANSTART-2026-NB83265
CLEANSTART-2026-NJ50569
CLEANSTART-2026-NM43450
CLEANSTART-2026-NR54556
CLEANSTART-2026-NS33477
CLEANSTART-2026-NT30039
CLEANSTART-2026-OF37807
CLEANSTART-2026-OH26633
CLEANSTART-2026-OH72236
CLEANSTART-2026-ON19155
CLEANSTART-2026-OU18540
CLEANSTART-2026-OY74734
CLEANSTART-2026-PB32291
CLEANSTART-2026-PD78752
CLEANSTART-2026-PM06830
CLEANSTART-2026-PY36202
CLEANSTART-2026-QO29688
CLEANSTART-2026-QP84300
CLEANSTART-2026-QS87161
CLEANSTART-2026-QT53274
CLEANSTART-2026-SA98061
CLEANSTART-2026-SO13464
CLEANSTART-2026-SP73148
CLEANSTART-2026-SQ76279
CLEANSTART-2026-SY48547
CLEANSTART-2026-TN07413
CLEANSTART-2026-TT42218
CLEANSTART-2026-UG89030
CLEANSTART-2026-UV44486
CLEANSTART-2026-UW08576
CLEANSTART-2026-UX07516
CLEANSTART-2026-UZ17701
CLEANSTART-2026-VB45003
CLEANSTART-2026-VD47610
CLEANSTART-2026-VE68915
CLEANSTART-2026-VT65447
CLEANSTART-2026-VV82680
CLEANSTART-2026-WA84208
CLEANSTART-2026-WB89098
CLEANSTART-2026-WF25734
CLEANSTART-2026-WL14185
CLEANSTART-2026-WW41817
CLEANSTART-2026-WW69050
CLEANSTART-2026-WY21381
CLEANSTART-2026-XJ06210
CLEANSTART-2026-XN15507
CLEANSTART-2026-XO18404
CLEANSTART-2026-XO70994
CLEANSTART-2026-XR35583
CLEANSTART-2026-YB92538
CLEANSTART-2026-YD35232
CLEANSTART-2026-YG71543
CLEANSTART-2026-YN35176
CLEANSTART-2026-YQ26872
CLEANSTART-2026-YV44838
CLEANSTART-2026-YY48565
CLEANSTART-2026-YZ90223
CLEANSTART-2026-ZF00349
CLEANSTART-2026-ZK33776
CLEANSTART-2026-ZR16821
CLEANSTART-2026-ZU09124
CLEANSTART-2026-ZX52017
CVE-2026-34986
GHSA-78H2-9FRX-2JM8
GO-2026-4945
OESA-2026-3173
OESA-2026-3174
OESA-2026-3175
OESA-2026-3176
OPENSUSE-SU-2026:10529-1
OPENSUSE-SU-2026:10577-1
OPENSUSE-SU-2026:10613-1
OPENSUSE-SU-2026:10630-1
OPENSUSE-SU-2026:10631-1
OPENSUSE-SU-2026:10651-1
OPENSUSE-SU-2026:10654-1
OPENSUSE-SU-2026:10655-1
OPENSUSE-SU-2026:10677-1
OPENSUSE-SU-2026:10697-1
OPENSUSE-SU-2026:10698-1
OPENSUSE-SU-2026:10700-1
OPENSUSE-SU-2026:10702-1
OPENSUSE-SU-2026:10712-1
OPENSUSE-SU-2026:10744-1
OPENSUSE-SU-2026:11070-1
OPENSUSE-SU-2026:11107-1
OPENSUSE-SU-2026:11126-1
OPENSUSE-SU-2026:11305-1
OPENSUSE-SU-2026:11376-1
OPENSUSE-SU-2026:20669-1
OPENSUSE-SU-2026:20686-1
OPENSUSE-SU-2026:20711-1
OPENSUSE-SU-2026:20730-1
OPENSUSE-SU-2026:20809-1
OPENSUSE-SU-2026:20816-1
OPENSUSE-SU-2026:20940-1
OPENSUSE-SU-2026:20969-1
OPENSUSE-SU-2026:21010-1
OPENSUSE-SU-2026:21151-1
OPENSUSE-SU-2026:21210-1
OPENSUSE-SU-2026:21213-1
OPENSUSE-SU-2026:21244-1
OPENSUSE-SU-2026:21483-1
RHSA-2026:10135
RHSA-2026:16696
RHSA-2026:17040
RHSA-2026:17287
RHSA-2026:19017
RHSA-2026:19135
RHSA-2026:19173
RHSA-2026:19186
RHSA-2026:19353
RHSA-2026:19719
RHSA-2026:19720
RHSA-2026:19721
RHSA-2026:20569
RHSA-2026:20607
RHSA-2026:20609
RHSA-2026:22450
RHSA-2026:22714
RHSA-2026:22937
RHSA-2026:23228
RHSA-2026:25248
RHSA-2026:25250
RHSA-2026:25252
RHSA-2026:26054
RHSA-2026:27856
RHSA-2026:32991
RHSA-2026:33722
RHSA-2026:34192
RHSA-2026:34196
RHSA-2026:34197
RHSA-2026:35833
SUSE-SU-2026:1935-1
SUSE-SU-2026:1938-1
SUSE-SU-2026:21540-1
SUSE-SU-2026:21560-1
SUSE-SU-2026:21852-1
SUSE-SU-2026:21989-1
SUSE-SU-2026:22128-1
SUSE-SU-2026:22133-1
SUSE-SU-2026:22242-1
SUSE-SU-2026:22249-1
SUSE-SU-2026:22328-1
SUSE-SU-2026:22424-1
SUSE-SU-2026:2243-1
SUSE-SU-2026:22443-1
SUSE-SU-2026:22451-1
SUSE-SU-2026:22516-1
SUSE-SU-2026:22558-1
SUSE-SU-2026:2258-1
SUSE-SU-2026:2265-1
SUSE-SU-2026:22800-1
SUSE-SU-2026:22892-1
SUSE-SU-2026:2438-1
SUSE-SU-2026:2466-1
SUSE-SU-2026:2581-1
SUSE-SU-2026:2609-1
SUSE-SU-2026:2612-1
SUSE-SU-2026:2636-1
SUSE-SU-2026:2639-1
SUSE-SU-2026:2640-1
SUSE-SU-2026:2665-1
SUSE-SU-2026:2693-1
SUSE-SU-2026:2706-1
SUSE-SU-2026:2715-1
SUSE-SU-2026:2733-1
SUSE-SU-2026:2768-1
SUSE-SU-2026:2774-1
SUSE-SU-2026:2830-1

Affected Products

Go-Jose
Red Os
Rocky Linux