Uncontrolled Recursion in Go programming language - CVE-2026-56859

 

Uncontrolled Recursion in Go programming language - CVE-2026-56859

Published: August 18, 2026


Vulnerability identifier: #VU144180
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2026-56859
CWE-ID: CWE-674
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to cause a denial of service.

The vulnerability exists due to uncontrolled recursion in encoding/xml Decoder.DecodeElement when parsing deeply nested XML input. A remote attacker can send specially crafted XML data to cause a denial of service.


Affected software

Go programming language
Red Hat Enterprise Linux for x86_64
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux for ARM 64
Red Hat Enterprise Linux Server - AUS
Red Hat Enterprise Linux for Power, little endian - Extended Update Support
Red Hat Enterprise Linux for IBM z Systems - Extended Update Support
Red Hat Enterprise Linux for ARM 64 - Extended Update Support
Red Hat Enterprise Linux for x86_64 - Extended Update Support
Anolis OS
Red Hat Enterprise Linux Server for Power LE - Update Services for SAP Solutions
yggdrasil-worker-package-manager (Red Hat package)
rhc-worker-playbook (Red Hat package)
yggdrasil (Red Hat package)
python3.12-sqlparse (Red Hat package)
python-sqlparse (Red Hat package)
golang-github-openprinting-ipp-usb (Red Hat package)
receptor (Red Hat package)
skopeo
skopeo-tests
skopeo-doc
delve (Red Hat package)
golang
golang-tests
golang-src
golang-misc
golang-docs
golang-shared
golang-bin
golang (Red Hat package)
cri-tools (Red Hat package)
cri-o (Red Hat package)
haproxy (Red Hat package)
ignition (Red Hat package)
go-rpm-templates
go-filesystem
go-srpm-macros
go-rpm-macros
go-rpm-macros-doc
automation-controller-cli (Red Hat package)
openshift (Red Hat package)
openshift-clients (Red Hat package)
grafana (Red Hat package)
osbuild-composer (Red Hat package)
Ansible Automation Platform
Red Hat OpenShift Container Platform

How to mitigate CVE-2026-56859

Install security update from vendor's website.

Go programming language - addressed in versions 1.25.13, 1.26.6, 1.27.0 rc.3
yggdrasil-worker-package-manager (Red Hat package) - addressed in versions 0.2.3-6.el10_0.1, 0.2.3-7.el10_2.8
rhc-worker-playbook (Red Hat package) - addressed in versions 0.2.3-6.el10_0.1, 0.2.10-2.el10_2
yggdrasil (Red Hat package) - update to 0.4.9.2-1.el10_2.3
python3.12-sqlparse (Red Hat package) - update to 0.6.0-1.el9ap
python-sqlparse (Red Hat package) - update to 0.6.0-1.el10ap
golang-github-openprinting-ipp-usb (Red Hat package) - update to 0.9.27-7.el10_2.3
receptor (Red Hat package) - addressed in versions 1.6.8-1.el9ap, 1.6.8-1.el10ap
skopeo - update to 1.18.2-4
skopeo-tests - update to 1.18.2-4
skopeo-doc - update to 1.18.2-4
delve (Red Hat package) - addressed in versions 1.26.1-1.el9_2.1, 1.26.1-1.el9_6.1, 1.26.1-2.el10_0
golang - update to 1.26.6-1
golang-tests - update to 1.26.6-1
golang-src - update to 1.26.6-1
golang-misc - update to 1.26.6-1
golang-docs - update to 1.26.6-1
golang-shared - update to 1.26.6-1
golang-bin - update to 1.26.6-1
golang (Red Hat package) - addressed in versions 1.26.7-1.el9_2, 1.26.7-1.el9_4, 1.26.7-1.el9_8, 1.26.7-1.el10_0, 1.26.7-1.el10_2
cri-tools (Red Hat package) - update to 1.35.0-4.el9
cri-o (Red Hat package) - addressed in versions 1.35.7-10.rhaos4.22.git4c47184.el9, 1.35.9-12.rhaos4.22.git4c168db.el9
Ansible Automation Platform - update to 2.7
haproxy (Red Hat package) - update to 2.8.18-2.rhaos4.22.el9
ignition (Red Hat package) - addressed in versions 2.17.0-2.el9_4.2, 2.21.0-3.el10_0.4
go-rpm-templates - update to 3.6.0-7
go-filesystem - update to 3.6.0-7
go-srpm-macros - update to 3.6.0-7
go-rpm-macros - update to 3.6.0-7
go-rpm-macros-doc - update to 3.6.0-7
automation-controller-cli (Red Hat package) - addressed in versions 4.8.9-1.el9ap, 4.8.9-1.el10ap
openshift (Red Hat package) - addressed in versions 4.20.0-202609041738.p2.g4012064.assembly.stream.el8, 4.20.0-202609041738.p2.g4012064.assembly.stream.el9, 4.22.0-202609021800.p2.g19365a0.assembly.stream.el8, 4.22.0-202609021800.p2.g19365a0.assembly.stream.el9, 4.22.0-202609220430.p2.g9858a61.assembly.stream.el8, 4.22.0-202609220430.p2.g9858a61.assembly.stream.el9
Red Hat OpenShift Container Platform - addressed in versions 4.20.38, 4.22.14, 4.22.16
openshift-clients (Red Hat package) - addressed in versions 4.22.0-202609170632.p2.gd0f23b1.assembly.stream.el8, 4.22.0-202609170632.p2.gd0f23b1.assembly.stream.el9
grafana (Red Hat package) - addressed in versions 9.2.10-33.el8_10, 10.2.6-23.el9_6, 10.2.6-28.el10_2.5
osbuild-composer (Red Hat package) - addressed in versions 76.1-9.el9_2, 101.3-4.el9_4.6, 132.2-12.el9_6

External References

Related Security Bulletins