Resource exhaustion in Go programming language - CVE-2025-58183

 

Resource exhaustion in Go programming language - CVE-2025-58183

Published: November 7, 2025 / Updated: January 19, 2026


Vulnerability identifier: #VU118190
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2025-58183
CWE-ID: CWE-400
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.

The vulnerability exists in archive/tar due to the tar.Reader does not set a maximum size on the number of sparse region data blocks in GNU tar pax 1.0 sparse files. A remote attacker can pass a specially crafted archive to the application and perform a denial of service (DoS) attack.


Affected software

Go programming language
SUSE Linux Enterprise Server 15 SP5
SUSE Linux Enterprise Server 15 SP6
SUSE Linux Enterprise Server 15 SP4
SUSE Linux Enterprise Server 15 SP3
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise High Performance Computing LTSS 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise High Performance Computing ESPOS 15
SUSE Linux Enterprise Desktop 15
SUSE Linux Enterprise Real Time 15
SUSE Enterprise Storage
Anolis OS
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for x86_64
Red Hat Enterprise Linux for ARM 64
Fedora
Red Hat Enterprise Linux Server - AUS
Red Hat Enterprise Linux Server - TUS
Red Hat Enterprise Linux for x86_64 - Extended Update Support
Red Hat Enterprise Linux for ARM 64 - Extended Update Support
Red Hat Enterprise Linux for Power, little endian - Extended Update Support
Red Hat Enterprise Linux for IBM z Systems - Extended Update Support
Development Tools Module
openSUSE Leap
openEuler
VolSync
Red Hat Advanced Cluster Management for Kubernetes
App Connect Enterprise Certified Container
IBM Business Automation Workflow
IBM Cloud Pak for Business Automation
Red Hat OpenShift AI (RHOAI)
IBM MQ Operator
Engineering Lifecycle Management
Red Hat OpenShift GitOps
OpenShift distributed tracing platform (Tempo)
watsonx.data
OpenShift Service Mesh
Multicluster Engine for Kubernetes
Quay
OpenShift Data Foundation (formerly OpenShift Container Storage)
Financial Transaction Manager for RedHat OpenShift
Guardium Data Security Center (GDSC)
watsonx Orchestrate with watsonx Assistant Cartridge - UAB Component
Business Automation Insights
IBM supplied MQ Advanced container images
Red Hat OpenShift Container Platform
Red Hat Enterprise Linux Server for Power LE - Update Services for SAP Solutions
toolbox (Red Hat package)
python-pyasn1 (Red Hat package)
hut
vhs
docker-buildkit
butane (Red Hat package)
headscale
docker-buildx
k9s
skopeo-debugsource
skopeo-debuginfo
skopeo
containers-common
runc (Red Hat package)
containernetworking-plugins (Red Hat package)
apptainer
containerd
skopeo (Red Hat package)
opentofu
skopeo-tests
crun (Red Hat package)
golang
golang-devel
golang-help
gopass
skopeo-doc
golang (Red Hat package)
go-toolset
golang-docs
golang-shared
golang-bin
golang-tests
golang-src
golang-misc
go1.24-race
go1.24
go1.24-doc
go1.24-openssl-race
go1.24-openssl-doc
go1.24-openssl
go1.24-openssl-debuginfo
delve (Red Hat package)
delve
golang-race
go1.25-openssl
go1.25-openssl-race
go1.25-openssl-doc
go1.25-openssl-debuginfo
cri-o (Red Hat package)
buildah (Red Hat package)
kubernetes1.31
cri-o1.32
kubernetes1.32
kubernetes1.33
cri-o1.33
cri-o1.34
kubernetes1.34
buildah
syncthing
conmon (Red Hat package)
openbao
haproxy (Red Hat package)
chezmoi
jfrog-cli
prometheus
kata-containers (Red Hat package)
podman (Red Hat package)
openshift (Red Hat package)
openshift-clients (Red Hat package)
ose-gcp-gcr-image-credential-provider (Red Hat package)
ose-azure-acr-image-credential-provider (Red Hat package)
ose-aws-ecr-image-credential-provider (Red Hat package)
ose-crio-credential-provider (Red Hat package)
podman
kernel (Red Hat package)
kernel-rt (Red Hat package)
grafana (Red Hat package)
grafana-selinux
grafana
osbuild-composer (Red Hat package)
image-builder (Red Hat package)
osbuild-composer-worker
osbuild-composer-core
osbuild-composer
ostree (Red Hat package)
Splunk Enterprise

How to mitigate CVE-2025-58183

Install updates from vendor's website.

Go programming language - addressed in versions 1.24.8, 1.25.2
VolSync - update to 0.14.0
Engineering Lifecycle Management - update to 1.3.0
Red Hat OpenShift GitOps - addressed in versions 1.17.4, 1.18.3
watsonx.data - update to 2.3.1
OpenShift Service Mesh - update to 2.6.12
Multicluster Engine for Kubernetes - addressed in versions 2.8.4, 2.10.1
Red Hat Advanced Cluster Management for Kubernetes - addressed in versions 2.13.5, 2.15.1
OpenShift distributed tracing platform (Tempo) - update to 3.8.1
Guardium Data Security Center (GDSC) - update to 3.8.5
Red Hat OpenShift Container Platform - addressed in versions 4.13.68, 4.14.63, 4.15.62, 4.16.58, 4.18.33, 4.18.35, 4.18.42, 4.19.27, 4.20.6, 4.20.11, 4.20.24, 4.21.1
watsonx Orchestrate with watsonx Assistant Cartridge - UAB Component - update to 5.2.2
Splunk Enterprise - addressed in versions 9.2.12, 9.3.9, 9.3.10, 9.4.8, 9.4.9, 10.0.3, 10.0.4, 10.2.1
App Connect Enterprise Certified Container - update to 12.19.0
IBM Business Automation Workflow - addressed in versions 24.0.0-IF008, 24.0.1-IF006, 25.0.0-IF003
Business Automation Insights - addressed in versions 24.0.0.0.6, 24.0.1.0.6, 25.0.0.0.3
IBM Cloud Pak for Business Automation - addressed in versions 24.0.0-IF008, 24.0.1-IF006, 25.0.0-IF004
toolbox (Red Hat package) - update to 0.0.99.5-5.rhaos4.18.el8
python-pyasn1 (Red Hat package) - update to 0.5.1-4.el9
hut - addressed in versions 0.8.0-1.fc43, 0.8.0-1.fc44
vhs - addressed in versions 0.9.0-2.fc42, 0.10.0-4.fc43
docker-buildkit - addressed in versions 0.25.2-1.fc41, 0.25.2-1.fc42, 0.25.2-1.fc43, 0.25.2-1.fc44, 0.26.0-1.fc41, 0.26.0-1.fc42, 0.26.0-1.fc43, 0.26.0-1.fc44, 0.26.1-1.fc41, 0.26.1-1.fc42, 0.26.1-1.fc43
butane (Red Hat package) - update to 0.26.0-1.rhaos4.21.el8
headscale - addressed in versions 0.28.0-1.fc43, 0.28.0-1.fc44
docker-buildx - addressed in versions 0.30.0-1.fc41, 0.30.0-1.fc42, 0.30.0-1.fc43, 0.30.0-1.fc44, 0.30.1-1.fc41, 0.30.1-1.fc42, 0.30.1-1.fc43
k9s - addressed in versions 0.50.16-2.fc42, 0.50.16-2.fc43
skopeo-debugsource - addressed in versions 1.1.0-16, 1.8.0-10, 1.14.2-9
skopeo-debuginfo - addressed in versions 1.1.0-16, 1.8.0-10, 1.14.2-9
skopeo - addressed in versions 1.1.0-16, 1.8.0-10, 1.14.2-9
containers-common - update to 1.1.0-16
runc (Red Hat package) - addressed in versions 1.2.5-5.rhaos4.19.el9, 1.2.9-1.el9_0, 1.2.9-2.rhaos4.16.el8, 1.2.9-2.rhaos4.16.el9, 1.2.9-2.rhaos4.18.el8, 1.2.9-2.rhaos4.18.el9, 1.2.9-4.rhaos4.18.el8
containernetworking-plugins (Red Hat package) - addressed in versions 1.4.0-7.rhaos4.13.el8, 1.4.0-7.rhaos4.16.el8, 1.4.0-7.rhaos4.18.el8
apptainer - addressed in versions 1.4.5-3.el8, 1.4.5-3.el9, 1.4.5-3.el10_1
containerd - addressed in versions 1.7.29-1.fc41, 2.0.7-1.fc42, 2.1.5-1.fc43
skopeo (Red Hat package) - addressed in versions 1.11.2-0.1.el9_2.4, 1.11.3-6.rhaos4.13.el8, 1.11.3-6.rhaos4.13.el9, 1.11.3-6.rhaos4.14.el8, 1.11.3-6.rhaos4.14.el9, 1.11.3-7.rhaos4.15.el8, 1.11.3-8.rhaos4.15.el9, 1.14.5-2.el9_4.3, 1.14.5-5.rhaos4.16.el8, 1.14.5-5.rhaos4.16.el9, 1.16.1-3.rhaos4.18.el8, 1.18.1-3.el9_6, 1.18.1-3.el10_0, 1.18.1-5.rhaos4.19.el9
opentofu - update to 1.11.5-1.fc43
skopeo-tests - update to 1.14.2-9
crun (Red Hat package) - update to 1.14.3-1.el9_0
golang - addressed in versions 1.15.7-55, 1.17.3-43, 1.21.4-38
golang-devel - addressed in versions 1.15.7-55, 1.17.3-43, 1.21.4-38
golang-help - addressed in versions 1.15.7-55, 1.17.3-43, 1.21.4-38
gopass - update to 1.16.0-1.fc43
skopeo - update to 1.17.0-3
skopeo-tests - update to 1.17.0-3
skopeo-doc - update to 1.17.0-3
golang (Red Hat package) - addressed in versions 1.17.13-8.el9_0, 1.19.13-20.el9_2, 1.21.13-12.el9_4, 1.25.3-1.el9_6, 1.25.3-1.el9_7, 1.25.3-1.el10_0, 1.25.3-1.el10_1
go-toolset - addressed in versions 1.24.6-1, 1.25.3-2.0.2
golang-docs - addressed in versions 1.24.8-1, 1.25.3-2.0.2
golang-shared - update to 1.24.8-1
golang-bin - addressed in versions 1.24.8-1, 1.25.3-2.0.2
golang - addressed in versions 1.24.8-1, 1.25.3-2.0.2
golang-tests - addressed in versions 1.24.8-1, 1.25.3-2.0.2
golang-src - addressed in versions 1.24.8-1, 1.25.3-2.0.2
golang-misc - addressed in versions 1.24.8-1, 1.25.3-2.0.2
go1.24-race - update to 1.24.9-150000.1.42.1
go1.24 - update to 1.24.9-150000.1.42.1
go1.24-doc - update to 1.24.9-150000.1.42.1
go1.24-openssl-race - addressed in versions 1.24.12-150000.1.18.1, 1.24.12-150600.13.15.1
go1.24-openssl-doc - addressed in versions 1.24.12-150000.1.18.1, 1.24.12-150600.13.15.1
go1.24-openssl - addressed in versions 1.24.12-150000.1.18.1, 1.24.12-150600.13.15.1
go1.24-openssl-debuginfo - update to 1.24.12-150600.13.15.1
delve (Red Hat package) - addressed in versions 1.25.2-1.el9_6, 1.25.2-1.el9_7, 1.25.2-1.el10_0, 1.25.2-1.el10_1
delve - update to 1.25.2-1.0.2
golang-race - update to 1.25.3-2.0.2
go1.25-openssl - addressed in versions 1.25.6-150000.1.9.1, 1.25.6-150600.13.9.1
go1.25-openssl-race - addressed in versions 1.25.6-150000.1.9.1, 1.25.6-150600.13.9.1
go1.25-openssl-doc - addressed in versions 1.25.6-150000.1.9.1, 1.25.6-150600.13.9.1
go1.25-openssl-debuginfo - addressed in versions 1.25.6-150000.1.9.1, 1.25.6-150600.13.9.1
cri-o (Red Hat package) - addressed in versions 1.28.11-13.rhaos4.15.gitf722b2f.el9, 1.31.13-6.rhaos4.18.git7ed6156.el8, 1.31.13-6.rhaos4.18.git7ed6156.el9, 1.33.6-2.rhaos4.20.git6d65309.el9, 1.33.12-3.rhaos4.20.git64c6a00.el9, 1.34.5-2.rhaos4.21.gita8af6ea.el9
buildah (Red Hat package) - addressed in versions 1.29.5-1.el9_2.2, 1.39.6-1.el9_6, 1.41.6-1.el9_7, 1.41.6-1.el10_1
kubernetes1.31 - addressed in versions 1.31.14-1.fc41, 1.31.14-1.fc42, 1.31.14-1.fc43, 1.31.14-1.fc44
cri-o1.32 - addressed in versions 1.32.10-1.fc41, 1.32.10-1.fc42, 1.32.10-1.fc43, 1.32.10-1.fc44
kubernetes1.32 - addressed in versions 1.32.10-2.fc41, 1.32.10-2.fc42, 1.32.10-2.fc43, 1.32.10-2.fc44
kubernetes1.33 - addressed in versions 1.33.6-1.fc41, 1.33.6-1.fc42, 1.33.6-1.fc43, 1.33.6-1.fc44
cri-o1.33 - addressed in versions 1.33.6-1.fc43, 1.33.6-1.fc44
cri-o1.34 - addressed in versions 1.34.2-1.fc41, 1.34.2-1.fc42, 1.34.2-1.fc43, 1.34.2-1.fc44
kubernetes1.34 - addressed in versions 1.34.2-1.fc41, 1.34.2-1.fc42, 1.34.2-1.fc43, 1.34.2-1.fc44
buildah - update to 1.42.1-1.fc42
syncthing - addressed in versions 2.1.1-1.el10_2, 2.1.1-1.el10_3
conmon (Red Hat package) - addressed in versions 2.1.12-10.rhaos4.18.el8, 2.1.12-11.rhaos4.21.el9
openbao - addressed in versions 2.4.3-2.fc41, 2.4.3-2.fc42, 2.4.3-2.fc43, 2.5.0-1.el8, 2.5.1-1.el8
haproxy (Red Hat package) - update to 2.8.10-2.rhaos4.21.el9
Red Hat OpenShift AI (RHOAI) - update to 2.22.3
chezmoi - update to 2.69.4-1.fc42
jfrog-cli - update to 2.78.3-2.el9
IBM MQ Operator - update to 3.9.0
prometheus - addressed in versions 3.10.0-1.fc42, 3.10.0-1.fc43
Quay - update to 3.16.0
kata-containers (Red Hat package) - update to 3.21.0-4.rhaos4.20.el9
podman (Red Hat package) - addressed in versions 4.4.1-19.rhaos4.13.el8, 4.4.1-20.rhaos4.13.el9, 4.4.1-22.el9_2.5, 4.4.1-24.rhaos4.14.el8, 4.4.1-24.rhaos4.14.el9, 4.4.1-36.rhaos4.15.el8, 4.4.1-36.rhaos4.15.el9, 4.9.4-19.el9_4.5, 5.2.2-11.rhaos4.18.el8, 5.4.0-14.el10_0, 5.4.0-15.el9_6
openshift (Red Hat package) - addressed in versions 4.14.0-202602250117.p2.g288be6b.assembly.stream.el8, 4.14.0-202602250117.p2.g288be6b.assembly.stream.el9, 4.15.0-202602130120.p2.g5cb2ef4.assembly.stream.el8, 4.15.0-202602130120.p2.g5cb2ef4.assembly.stream.el9, 4.18.0-202601292038.p2.g91c2408.assembly.stream.el8, 4.18.0-202601292038.p2.g91c2408.assembly.stream.el9, 4.18.0-202602242055.p2.g91c2408.assembly.stream.el8, 4.18.0-202602242055.p2.g91c2408.assembly.stream.el9, 4.19.0-202603122218.p2.ga674efa.assembly.stream.el9, 4.20.0-202605141748.p2.g2a0461f.assembly.stream.el8, 4.20.0-202605141748.p2.g2a0461f.assembly.stream.el9, 4.21.0-202602041753.p2.g0df3535.assembly.stream.el8, 4.21.0-202602041753.p2.g0df3535.assembly.stream.el9
openshift-clients (Red Hat package) - addressed in versions 4.18.0-202602242055.p2.g3a48fc2.assembly.stream.el8, 4.18.0-202602242055.p2.g3a48fc2.assembly.stream.el9, 4.19.0-202603132148.p2.gb2a93a6.assembly.stream.el8, 4.19.0-202603132148.p2.gb2a93a6.assembly.stream.el9, 4.20.0-202605211651.p2.g02b0b2d.assembly.stream.el8, 4.20.0-202605211651.p2.g02b0b2d.assembly.stream.el9, 4.21.0-202601170322.p2.g19a2243.assembly.stream.el8, 4.21.0-202601170322.p2.g19a2243.assembly.stream.el9
ose-gcp-gcr-image-credential-provider (Red Hat package) - addressed in versions 4.18.0-202602242055.p2.g6ea2356.assembly.stream.el8, 4.18.0-202602242055.p2.g6ea2356.assembly.stream.el9
ose-azure-acr-image-credential-provider (Red Hat package) - addressed in versions 4.18.0-202602242055.p2.g9c24d76.assembly.stream.el8, 4.18.0-202602242055.p2.g9c24d76.assembly.stream.el9
ose-aws-ecr-image-credential-provider (Red Hat package) - addressed in versions 4.18.0-202602242055.p2.gc395190.assembly.stream.el8, 4.18.0-202602242055.p2.gc395190.assembly.stream.el9
OpenShift Data Foundation (formerly OpenShift Container Storage) - addressed in versions 4.18.24, 4.18.25
ose-crio-credential-provider (Red Hat package) - addressed in versions 4.21.0-202601151825.p2.g41ac31f.assembly.stream.el8, 4.21.0-202601151825.p2.g41ac31f.assembly.stream.el9
podman - update to 5.7.0~rc2-1.fc42
kernel (Red Hat package) - addressed in versions 5.14.0-284.161.1.el9_2, 5.14.0-427.115.1.el9_4, 5.14.0-570.68.1.el9_6, 5.14.0-570.103.1.el9_6, 5.14.0-570.117.1.el9_6
kernel-rt (Red Hat package) - update to 5.14.0-284.161.1.rt14.446.el9_2
grafana (Red Hat package) - addressed in versions 6.3.6-9.el8_2, 7.3.6-11.el8_4, 7.5.11-8.el8_6, 7.5.11-12.el9_0, 7.5.15-8.el8_8, 9.0.9-9.el9_2, 9.2.10-24.el9_4, 9.2.10-26.el8_10, 10.2.6-16.el9_6, 10.2.6-17.el9_7, 10.2.6-19.el10_0, 10.2.6-21.el10_1
grafana-selinux - update to 9.2.10-26.0.1
grafana - update to 9.2.10-26.0.1
IBM supplied MQ Advanced container images - addressed in versions 9.4.0.17-r2, 9.4.5.0-r1
osbuild-composer (Red Hat package) - addressed in versions 28.7-4.el8_4, 46.3-4.el8_6, 46.3-5.el9_0, 75-5.el8_8, 76.1-3.el9_2, 101.4-2.el8_10, 132.2-4.el9_6, 134.1-4.el10_0, 149-3.el9_7, 149-4.el10_1
image-builder (Red Hat package) - update to 31-3.el10_1
osbuild-composer-worker - update to 149-3
osbuild-composer-core - update to 149-3
osbuild-composer - update to 149-3
ostree (Red Hat package) - update to 2024.6-6.el9_4

External References

Related Security Bulletins