High severity7.5NVD Advisory· Published May 29, 2026· Updated Jul 22, 2026
CVE-2026-46599
CVE-2026-46599
Description
The TIFF decoder in golang.org/x/image lacks size limits for PackBits-compressed data, allowing a small malicious image to trigger excessive resource consumption.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
golang.org/x/imageGo | < 0.41.0 | 0.41.0 |
Affected products
24- osv-coords22 versionspkg:apk/chainguard/cgpkg:apk/chainguard/chainctlpkg:apk/chainguard/chainctl-fipspkg:apk/chainguard/gatuspkg:apk/chainguard/gatus-fipspkg:apk/chainguard/gitlab-workhorse-ce-18.10pkg:apk/chainguard/gitlab-workhorse-ce-18.9pkg:apk/chainguard/gitlab-workhorse-ce-fips-18.10pkg:apk/chainguard/glabpkg:apk/chainguard/mattermost-fips-11.2pkg:apk/chainguard/seaweedfspkg:apk/chainguard/seaweedfs-fipspkg:apk/chainguard/seaweedfs-operatorpkg:apk/chainguard/seaweedfs-operator-fipspkg:apk/chainguard/seaweedfs-rocksdbpkg:apk/chainguard/seaweedfs-rocksdb-fipspkg:apk/chainguard/tailscalepkg:apk/wolfi/gatuspkg:apk/wolfi/glabpkg:apk/wolfi/seaweedfspkg:apk/wolfi/tailscalepkg:rpm/opensuse/govulncheck-vulndb&distro=openSUSE%20Leap%2016.0
< 0+ 21 more
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 18.10.8-r1
- (no CPE)range: < 18.9.8-r3
- (no CPE)range: < 18.10.8-r1
- (no CPE)range: < 0
- (no CPE)range: < 11.2.4-r13
- (no CPE)range: < 4.34-r1
- (no CPE)range: < 4.34-r1
- (no CPE)range: < 1.0.26-r1
- (no CPE)range: < 1.0.26-r1
- (no CPE)range: < 4.34-r1
- (no CPE)range: < 4.34-r1
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 0
- (no CPE)range: < 4.34-r1
- (no CPE)range: < 0
- (no CPE)range: < 0.0.20260723T184607-160000.1.1
Patches
Vulnerability mechanics
References
7- github.com/advisories/GHSA-q675-qj96-32m9ghsaADVISORY
- nvd.nist.gov/vuln/detail/CVE-2026-46599ghsaADVISORY
- cs.opensource.google/go/x/imageghsaPACKAGE
- go.dev/cl/759960nvdWEB
- go.dev/issue/79577nvdWEB
- groups.google.com/g/golang-announce/c/uhYX90BlBvInvdWEB
- pkg.go.dev/vuln/GO-2026-5032nvdWEB
News mentions
0No linked articles in our index yet.