Double free in Go programming language - CVE-2026-33811
Published: July 31, 2026
Vulnerability identifier: #VU140611
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2026-33811
CWE-ID: CWE-415
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to cause a denial of service.
The vulnerability exists due to double free in net.LookupCNAME and Resolver.LookupCNAME when processing a very long CNAME response with the cgo DNS resolver. A remote attacker can send a specially crafted DNS response to cause a denial of service.
Affected software
Go programming language
Anolis OS
Red Hat Enterprise Linux for ARM 64
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for x86_64
Red Hat Enterprise Linux for Power, little endian - Extended Update Support
Red Hat Enterprise Linux for x86_64 - Extended Update Support
Red Hat Enterprise Linux for ARM 64 - Extended Update Support
Red Hat Enterprise Linux for IBM z Systems - Extended Update Support
rhc-worker-playbook (Red Hat package)
rhc (Red Hat package)
golang-github-openprinting-ipp-usb (Red Hat package)
butane (Red Hat package)
runc (Red Hat package)
oci-seccomp-bpf-hook (Red Hat package)
containernetworking-plugins (Red Hat package)
skopeo (Red Hat package)
golang-misc
golang-src
golang-shared
golang-docs
golang-bin
golang
golang-tests
delve (Red Hat package)
cri-tools (Red Hat package)
cri-o (Red Hat package)
ignition (Red Hat package)
git-lfs (Red Hat package)
git-lfs
git-lfs-doc
ose-aws-ecr-image-credential-provider (Red Hat package)
openshift-clients (Red Hat package)
openshift (Red Hat package)
ose-azure-acr-image-credential-provider (Red Hat package)
ose-gcp-gcr-image-credential-provider (Red Hat package)
kernel (Red Hat package)
kernel-rt (Red Hat package)
Red Hat OpenShift GitOps
Red Hat OpenShift Container Platform
Anolis OS
Red Hat Enterprise Linux for ARM 64
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for x86_64
Red Hat Enterprise Linux for Power, little endian - Extended Update Support
Red Hat Enterprise Linux for x86_64 - Extended Update Support
Red Hat Enterprise Linux for ARM 64 - Extended Update Support
Red Hat Enterprise Linux for IBM z Systems - Extended Update Support
rhc-worker-playbook (Red Hat package)
rhc (Red Hat package)
golang-github-openprinting-ipp-usb (Red Hat package)
butane (Red Hat package)
runc (Red Hat package)
oci-seccomp-bpf-hook (Red Hat package)
containernetworking-plugins (Red Hat package)
skopeo (Red Hat package)
golang-misc
golang-src
golang-shared
golang-docs
golang-bin
golang
golang-tests
delve (Red Hat package)
cri-tools (Red Hat package)
cri-o (Red Hat package)
ignition (Red Hat package)
git-lfs (Red Hat package)
git-lfs
git-lfs-doc
ose-aws-ecr-image-credential-provider (Red Hat package)
openshift-clients (Red Hat package)
openshift (Red Hat package)
ose-azure-acr-image-credential-provider (Red Hat package)
ose-gcp-gcr-image-credential-provider (Red Hat package)
kernel (Red Hat package)
kernel-rt (Red Hat package)
Red Hat OpenShift GitOps
Red Hat OpenShift Container Platform
How to mitigate CVE-2026-33811
Install security update from vendor's website.
Go programming language - addressed in versions 1.25.10, 1.26.3
rhc-worker-playbook (Red Hat package) - addressed in versions 0.2.3-6.el10_0, 0.2.10-1.el10_2
rhc (Red Hat package) - update to 0.3.2-6.el10_0
golang-github-openprinting-ipp-usb (Red Hat package) - update to 0.9.27-7.el10_2.2
butane (Red Hat package) - addressed in versions 0.19.0-5.rhaos4.14.el8, 0.20.0-6.rhaos4.15.el8, 0.21.0-6.rhaos4.16.el8, 0.23.0-5.rhaos4.18.el8
runc (Red Hat package) - addressed in versions 1.2.9-5.rhaos4.16.el8, 1.2.9-5.rhaos4.16.el9, 1.2.9-7.rhaos4.18.el8, 1.2.9-7.rhaos4.18.el9
oci-seccomp-bpf-hook (Red Hat package) - update to 1.2.11-2.el9_8
containernetworking-plugins (Red Hat package) - addressed in versions 1.4.0-7.rhaos4.14.el8, 1.4.0-7.rhaos4.15.el8, 1.4.0-10.rhaos4.16.el8, 1.4.0-10.rhaos4.18.el8
skopeo (Red Hat package) - addressed in versions 1.11.3-8.rhaos4.14.el8, 1.11.3-8.rhaos4.14.el9, 1.11.3-9.rhaos4.15.el8, 1.11.3-10.rhaos4.15.el9, 1.14.5-8.rhaos4.16.el8, 1.14.5-8.rhaos4.16.el9, 1.16.1-6.rhaos4.18.el8, 1.16.1-7.rhaos4.18.el9
Red Hat OpenShift GitOps - update to 1.21.1
golang-misc - update to 1.25.9-5
golang-src - update to 1.25.9-5
golang-shared - update to 1.25.9-5
golang-docs - update to 1.25.9-5
golang-bin - update to 1.25.9-5
golang - update to 1.25.9-5
golang-tests - update to 1.25.9-5
delve (Red Hat package) - update to 1.26.1-1.el10_0
cri-tools (Red Hat package) - addressed in versions 1.27.0-8.el8, 1.27.0-8.el9, 1.28.0-9.el8, 1.28.0-9.el9, 1.29.0-8.el8, 1.29.0-8.el9, 1.31.1-7.el8, 1.31.1-7.el9
cri-o (Red Hat package) - addressed in versions 1.27.8-19.rhaos4.14.gitcea2db1.el8, 1.27.8-19.rhaos4.14.gitcea2db1.el9, 1.28.11-14.rhaos4.15.gitf722b2f.el8, 1.28.11-14.rhaos4.15.gitf722b2f.el9, 1.29.13-12.rhaos4.16.git979a5e6.el8, 1.29.13-12.rhaos4.16.git979a5e6.el9, 1.31.13-11.rhaos4.18.git817a650.el9, 1.31.13-12.rhaos4.18.git249255c.el8
ignition (Red Hat package) - addressed in versions 2.18.0-8.rhaos4.16.el9, 2.18.0-11.rhaos4.18.el9
git-lfs (Red Hat package) - addressed in versions 3.4.1-12.el8_10, 3.7.1-4.el9_8.2, 3.7.1-5.el10_2.6
git-lfs - update to 3.4.1-12.0.1
git-lfs-doc - update to 3.4.1-12.0.1
ose-aws-ecr-image-credential-provider (Red Hat package) - addressed in versions 4.14.0-202608131802.p2.g9a7820e.assembly.stream.el8, 4.14.0-202608131802.p2.g9a7820e.assembly.stream.el9, 4.15.0-202608131733.p2.gfd77d92.assembly.stream.el8, 4.15.0-202608131733.p2.gfd77d92.assembly.stream.el9, 4.16.0-202608111505.p2.ga53e9de.assembly.stream.el8, 4.16.0-202608111505.p2.ga53e9de.assembly.stream.el9, 4.18.0-202608121933.p2.gc395190.assembly.stream.el8, 4.18.0-202608121933.p2.gc395190.assembly.stream.el9
openshift-clients (Red Hat package) - addressed in versions 4.14.0-202608131802.p2.g44b3ac2.assembly.stream.el8, 4.14.0-202608131802.p2.g44b3ac2.assembly.stream.el9, 4.15.0-202608131733.p2.g8231637.assembly.stream.el8, 4.15.0-202608131733.p2.g8231637.assembly.stream.el9, 4.16.0-202608111505.p2.g6f88b58.assembly.stream.el8, 4.16.0-202608111505.p2.g6f88b58.assembly.stream.el9, 4.18.0-202608132034.p2.g6febe61.assembly.stream.el8, 4.18.0-202608132034.p2.g6febe61.assembly.stream.el9
openshift (Red Hat package) - addressed in versions 4.14.0-202608131802.p2.g288be6b.assembly.stream.el8, 4.14.0-202608131802.p2.g288be6b.assembly.stream.el9, 4.15.0-202608131733.p2.g5cb2ef4.assembly.stream.el8, 4.15.0-202608131733.p2.g5cb2ef4.assembly.stream.el9, 4.16.0-202608111505.p2.g41c4e9b.assembly.stream.el8, 4.16.0-202608111505.p2.g41c4e9b.assembly.stream.el9, 4.18.0-202608132034.p2.g91c2408.assembly.stream.el8, 4.18.0-202608132034.p2.g91c2408.assembly.stream.el9
Red Hat OpenShift Container Platform - addressed in versions 4.14.72, 4.15.68, 4.16.69, 4.18.54
ose-azure-acr-image-credential-provider (Red Hat package) - addressed in versions 4.15.0-202608131733.p2.g5638728.assembly.stream.el8, 4.15.0-202608131733.p2.g5638728.assembly.stream.el9, 4.16.0-202608111505.p2.ga3ebdc0.assembly.stream.el8, 4.16.0-202608111505.p2.ga3ebdc0.assembly.stream.el9, 4.18.0-202608121933.p2.g9795abd.assembly.stream.el8, 4.18.0-202608121933.p2.g9795abd.assembly.stream.el9
ose-gcp-gcr-image-credential-provider (Red Hat package) - addressed in versions 4.15.0-202608131733.p2.gfc50272.assembly.stream.el8, 4.15.0-202608131733.p2.gfc50272.assembly.stream.el9, 4.16.0-202608111505.p2.g26b43df.assembly.stream.el8, 4.16.0-202608111505.p2.g26b43df.assembly.stream.el9, 4.18.0-202608121933.p2.g6ea2356.assembly.stream.el8, 4.18.0-202608121933.p2.g6ea2356.assembly.stream.el9
kernel (Red Hat package) - update to 5.14.0-284.188.1.el9_2
kernel-rt (Red Hat package) - update to 5.14.0-284.188.1.rt14.473.el9_2
rhc-worker-playbook (Red Hat package) - addressed in versions 0.2.3-6.el10_0, 0.2.10-1.el10_2
rhc (Red Hat package) - update to 0.3.2-6.el10_0
golang-github-openprinting-ipp-usb (Red Hat package) - update to 0.9.27-7.el10_2.2
butane (Red Hat package) - addressed in versions 0.19.0-5.rhaos4.14.el8, 0.20.0-6.rhaos4.15.el8, 0.21.0-6.rhaos4.16.el8, 0.23.0-5.rhaos4.18.el8
runc (Red Hat package) - addressed in versions 1.2.9-5.rhaos4.16.el8, 1.2.9-5.rhaos4.16.el9, 1.2.9-7.rhaos4.18.el8, 1.2.9-7.rhaos4.18.el9
oci-seccomp-bpf-hook (Red Hat package) - update to 1.2.11-2.el9_8
containernetworking-plugins (Red Hat package) - addressed in versions 1.4.0-7.rhaos4.14.el8, 1.4.0-7.rhaos4.15.el8, 1.4.0-10.rhaos4.16.el8, 1.4.0-10.rhaos4.18.el8
skopeo (Red Hat package) - addressed in versions 1.11.3-8.rhaos4.14.el8, 1.11.3-8.rhaos4.14.el9, 1.11.3-9.rhaos4.15.el8, 1.11.3-10.rhaos4.15.el9, 1.14.5-8.rhaos4.16.el8, 1.14.5-8.rhaos4.16.el9, 1.16.1-6.rhaos4.18.el8, 1.16.1-7.rhaos4.18.el9
Red Hat OpenShift GitOps - update to 1.21.1
golang-misc - update to 1.25.9-5
golang-src - update to 1.25.9-5
golang-shared - update to 1.25.9-5
golang-docs - update to 1.25.9-5
golang-bin - update to 1.25.9-5
golang - update to 1.25.9-5
golang-tests - update to 1.25.9-5
delve (Red Hat package) - update to 1.26.1-1.el10_0
cri-tools (Red Hat package) - addressed in versions 1.27.0-8.el8, 1.27.0-8.el9, 1.28.0-9.el8, 1.28.0-9.el9, 1.29.0-8.el8, 1.29.0-8.el9, 1.31.1-7.el8, 1.31.1-7.el9
cri-o (Red Hat package) - addressed in versions 1.27.8-19.rhaos4.14.gitcea2db1.el8, 1.27.8-19.rhaos4.14.gitcea2db1.el9, 1.28.11-14.rhaos4.15.gitf722b2f.el8, 1.28.11-14.rhaos4.15.gitf722b2f.el9, 1.29.13-12.rhaos4.16.git979a5e6.el8, 1.29.13-12.rhaos4.16.git979a5e6.el9, 1.31.13-11.rhaos4.18.git817a650.el9, 1.31.13-12.rhaos4.18.git249255c.el8
ignition (Red Hat package) - addressed in versions 2.18.0-8.rhaos4.16.el9, 2.18.0-11.rhaos4.18.el9
git-lfs (Red Hat package) - addressed in versions 3.4.1-12.el8_10, 3.7.1-4.el9_8.2, 3.7.1-5.el10_2.6
git-lfs - update to 3.4.1-12.0.1
git-lfs-doc - update to 3.4.1-12.0.1
ose-aws-ecr-image-credential-provider (Red Hat package) - addressed in versions 4.14.0-202608131802.p2.g9a7820e.assembly.stream.el8, 4.14.0-202608131802.p2.g9a7820e.assembly.stream.el9, 4.15.0-202608131733.p2.gfd77d92.assembly.stream.el8, 4.15.0-202608131733.p2.gfd77d92.assembly.stream.el9, 4.16.0-202608111505.p2.ga53e9de.assembly.stream.el8, 4.16.0-202608111505.p2.ga53e9de.assembly.stream.el9, 4.18.0-202608121933.p2.gc395190.assembly.stream.el8, 4.18.0-202608121933.p2.gc395190.assembly.stream.el9
openshift-clients (Red Hat package) - addressed in versions 4.14.0-202608131802.p2.g44b3ac2.assembly.stream.el8, 4.14.0-202608131802.p2.g44b3ac2.assembly.stream.el9, 4.15.0-202608131733.p2.g8231637.assembly.stream.el8, 4.15.0-202608131733.p2.g8231637.assembly.stream.el9, 4.16.0-202608111505.p2.g6f88b58.assembly.stream.el8, 4.16.0-202608111505.p2.g6f88b58.assembly.stream.el9, 4.18.0-202608132034.p2.g6febe61.assembly.stream.el8, 4.18.0-202608132034.p2.g6febe61.assembly.stream.el9
openshift (Red Hat package) - addressed in versions 4.14.0-202608131802.p2.g288be6b.assembly.stream.el8, 4.14.0-202608131802.p2.g288be6b.assembly.stream.el9, 4.15.0-202608131733.p2.g5cb2ef4.assembly.stream.el8, 4.15.0-202608131733.p2.g5cb2ef4.assembly.stream.el9, 4.16.0-202608111505.p2.g41c4e9b.assembly.stream.el8, 4.16.0-202608111505.p2.g41c4e9b.assembly.stream.el9, 4.18.0-202608132034.p2.g91c2408.assembly.stream.el8, 4.18.0-202608132034.p2.g91c2408.assembly.stream.el9
Red Hat OpenShift Container Platform - addressed in versions 4.14.72, 4.15.68, 4.16.69, 4.18.54
ose-azure-acr-image-credential-provider (Red Hat package) - addressed in versions 4.15.0-202608131733.p2.g5638728.assembly.stream.el8, 4.15.0-202608131733.p2.g5638728.assembly.stream.el9, 4.16.0-202608111505.p2.ga3ebdc0.assembly.stream.el8, 4.16.0-202608111505.p2.ga3ebdc0.assembly.stream.el9, 4.18.0-202608121933.p2.g9795abd.assembly.stream.el8, 4.18.0-202608121933.p2.g9795abd.assembly.stream.el9
ose-gcp-gcr-image-credential-provider (Red Hat package) - addressed in versions 4.15.0-202608131733.p2.gfc50272.assembly.stream.el8, 4.15.0-202608131733.p2.gfc50272.assembly.stream.el9, 4.16.0-202608111505.p2.g26b43df.assembly.stream.el8, 4.16.0-202608111505.p2.g26b43df.assembly.stream.el9, 4.18.0-202608121933.p2.g6ea2356.assembly.stream.el8, 4.18.0-202608121933.p2.g6ea2356.assembly.stream.el9
kernel (Red Hat package) - update to 5.14.0-284.188.1.el9_2
kernel-rt (Red Hat package) - update to 5.14.0-284.188.1.rt14.473.el9_2
External References
Related Security Bulletins
- Multiple vulnerabilities in Go programming language
- Red Hat Enterprise Linux 10 update for golang-github-openprinting-ipp-usb
- Double free in Red Hat OpenShift GitOps 1.21
- Red Hat Enterprise Linux 9 update for oci-seccomp-bpf-hook
- Red Hat Enterprise Linux 8 update for git-lfs
- Red Hat Enterprise Linux 10 update for git-lfs
- Red Hat Enterprise Linux 9 update for git-lfs
- Red Hat Enterprise Linux 10 update for rhc-worker-playbook
- Anolis OS update for golang
- Anolis OS update for git-lfs
- Red Hat Enterprise Linux 10 update for delve
- Red Hat Enterprise Linux 10 update for rhc-worker-playbook
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.14 packages
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.16 packages
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.18 packages
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.15 packages
- Red Hat Enterprise Linux 10 update for rhc