Medium severity6.8NVD Advisory· Published Aug 12, 2026· Updated Sep 9, 2026
CVE-2026-49349
CVE-2026-49349
Description
regclient is a Docker and OCI Registry Client in Go. Prior to version 0.11.5, credentials for a registry may be inadvertently leaked to external servers. A prerequisite for this attack is a malicious registry server, a malicious blob store, or a registry that does not restrict the external URLs for foreign blobs. Version 0.11.5 fixes the issue.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
github.com/regclient/regclientGo | < 0.11.5 | 0.11.5 |
Affected products
24- osv-coords23 versionspkg:apk/chainguard/gpu-operator-24.9pkg:apk/chainguard/gpu-operator-24.9-validatorpkg:apk/chainguard/gpu-operator-25.10pkg:apk/chainguard/gpu-operator-25.10-validatorpkg:apk/chainguard/gpu-operator-25.3pkg:apk/chainguard/gpu-operator-25.3-validatorpkg:apk/chainguard/gpu-operator-26.3pkg:apk/chainguard/gpu-operator-26.3-validatorpkg:apk/chainguard/gpu-operator-fips-24.9pkg:apk/chainguard/gpu-operator-fips-24.9-validatorpkg:apk/chainguard/gpu-operator-fips-25.10pkg:apk/chainguard/gpu-operator-fips-25.10-validatorpkg:apk/chainguard/gpu-operator-fips-25.3pkg:apk/chainguard/gpu-operator-fips-25.3-validatorpkg:apk/chainguard/gpu-operator-fips-26.3pkg:apk/chainguard/gpu-operator-fips-26.3-validatorpkg:apk/chainguard/guacpkg:apk/chainguard/guaconepkg:apk/chainguard/kube-arangodb-1.4pkg:apk/wolfi/guacpkg:apk/wolfi/guaconepkg:apk/wolfi/kube-arangodb-1.4pkg:rpm/opensuse/govulncheck-vulndb&distro=openSUSE%20Leap%2016.0
< 24.9.2-r23+ 22 more
- (no CPE)range: < 24.9.2-r23
- (no CPE)range: < 24.9.2-r23
- (no CPE)range: < 25.10.1-r12
- (no CPE)range: < 25.10.1-r12
- (no CPE)range: < 25.3.4-r17
- (no CPE)range: < 25.3.4-r17
- (no CPE)range: < 26.3.3-r1
- (no CPE)range: < 26.3.3-r1
- (no CPE)range: < 24.9.2-r25
- (no CPE)range: < 24.9.2-r25
- (no CPE)range: < 25.10.1-r12
- (no CPE)range: < 25.10.1-r12
- (no CPE)range: < 25.3.4-r15
- (no CPE)range: < 25.3.4-r15
- (no CPE)range: < 26.3.3-r1
- (no CPE)range: < 26.3.3-r1
- (no CPE)range: < 1.1.0-r20
- (no CPE)range: < 1.1.0-r20
- (no CPE)range: < 1.4.3-r13
- (no CPE)range: < 1.1.0-r20
- (no CPE)range: < 1.1.0-r20
- (no CPE)range: < 1.4.3-r13
- (no CPE)range: < 0.0.20260723T184607-160000.1.1
Patches
Vulnerability mechanics
References
2News mentions
0No linked articles in our index yet.