Uncontrolled Recursion in Go programming language - CVE-2026-56859
Published: August 18, 2026
Vulnerability identifier: #VU144180
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2026-56859
CWE-ID: CWE-674
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to cause a denial of service.
The vulnerability exists due to uncontrolled recursion in encoding/xml Decoder.DecodeElement when parsing deeply nested XML input. A remote attacker can send specially crafted XML data to cause a denial of service.
Affected software
Go programming language
Red Hat Enterprise Linux for x86_64
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux for ARM 64
Red Hat Enterprise Linux Server - AUS
Red Hat Enterprise Linux for Power, little endian - Extended Update Support
Red Hat Enterprise Linux for IBM z Systems - Extended Update Support
Red Hat Enterprise Linux for ARM 64 - Extended Update Support
Red Hat Enterprise Linux for x86_64 - Extended Update Support
Anolis OS
Red Hat Enterprise Linux Server for Power LE - Update Services for SAP Solutions
yggdrasil-worker-package-manager (Red Hat package)
rhc-worker-playbook (Red Hat package)
yggdrasil (Red Hat package)
python3.12-sqlparse (Red Hat package)
python-sqlparse (Red Hat package)
golang-github-openprinting-ipp-usb (Red Hat package)
receptor (Red Hat package)
skopeo
skopeo-tests
skopeo-doc
delve (Red Hat package)
golang
golang-tests
golang-src
golang-misc
golang-docs
golang-shared
golang-bin
golang (Red Hat package)
cri-tools (Red Hat package)
cri-o (Red Hat package)
haproxy (Red Hat package)
ignition (Red Hat package)
go-rpm-templates
go-filesystem
go-srpm-macros
go-rpm-macros
go-rpm-macros-doc
automation-controller-cli (Red Hat package)
openshift (Red Hat package)
openshift-clients (Red Hat package)
grafana (Red Hat package)
osbuild-composer (Red Hat package)
Ansible Automation Platform
Red Hat OpenShift Container Platform
Red Hat Enterprise Linux for x86_64
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux for ARM 64
Red Hat Enterprise Linux Server - AUS
Red Hat Enterprise Linux for Power, little endian - Extended Update Support
Red Hat Enterprise Linux for IBM z Systems - Extended Update Support
Red Hat Enterprise Linux for ARM 64 - Extended Update Support
Red Hat Enterprise Linux for x86_64 - Extended Update Support
Anolis OS
Red Hat Enterprise Linux Server for Power LE - Update Services for SAP Solutions
yggdrasil-worker-package-manager (Red Hat package)
rhc-worker-playbook (Red Hat package)
yggdrasil (Red Hat package)
python3.12-sqlparse (Red Hat package)
python-sqlparse (Red Hat package)
golang-github-openprinting-ipp-usb (Red Hat package)
receptor (Red Hat package)
skopeo
skopeo-tests
skopeo-doc
delve (Red Hat package)
golang
golang-tests
golang-src
golang-misc
golang-docs
golang-shared
golang-bin
golang (Red Hat package)
cri-tools (Red Hat package)
cri-o (Red Hat package)
haproxy (Red Hat package)
ignition (Red Hat package)
go-rpm-templates
go-filesystem
go-srpm-macros
go-rpm-macros
go-rpm-macros-doc
automation-controller-cli (Red Hat package)
openshift (Red Hat package)
openshift-clients (Red Hat package)
grafana (Red Hat package)
osbuild-composer (Red Hat package)
Ansible Automation Platform
Red Hat OpenShift Container Platform
How to mitigate CVE-2026-56859
Install security update from vendor's website.
Go programming language - addressed in versions 1.25.13, 1.26.6, 1.27.0 rc.3
yggdrasil-worker-package-manager (Red Hat package) - addressed in versions 0.2.3-6.el10_0.1, 0.2.3-7.el10_2.8
rhc-worker-playbook (Red Hat package) - addressed in versions 0.2.3-6.el10_0.1, 0.2.10-2.el10_2
yggdrasil (Red Hat package) - update to 0.4.9.2-1.el10_2.3
python3.12-sqlparse (Red Hat package) - update to 0.6.0-1.el9ap
python-sqlparse (Red Hat package) - update to 0.6.0-1.el10ap
golang-github-openprinting-ipp-usb (Red Hat package) - update to 0.9.27-7.el10_2.3
receptor (Red Hat package) - addressed in versions 1.6.8-1.el9ap, 1.6.8-1.el10ap
skopeo - update to 1.18.2-4
skopeo-tests - update to 1.18.2-4
skopeo-doc - update to 1.18.2-4
delve (Red Hat package) - addressed in versions 1.26.1-1.el9_2.1, 1.26.1-1.el9_6.1, 1.26.1-2.el10_0
golang - update to 1.26.6-1
golang-tests - update to 1.26.6-1
golang-src - update to 1.26.6-1
golang-misc - update to 1.26.6-1
golang-docs - update to 1.26.6-1
golang-shared - update to 1.26.6-1
golang-bin - update to 1.26.6-1
golang (Red Hat package) - addressed in versions 1.26.7-1.el9_2, 1.26.7-1.el9_4, 1.26.7-1.el9_8, 1.26.7-1.el10_0, 1.26.7-1.el10_2
cri-tools (Red Hat package) - update to 1.35.0-4.el9
cri-o (Red Hat package) - addressed in versions 1.35.7-10.rhaos4.22.git4c47184.el9, 1.35.9-12.rhaos4.22.git4c168db.el9
Ansible Automation Platform - update to 2.7
haproxy (Red Hat package) - update to 2.8.18-2.rhaos4.22.el9
ignition (Red Hat package) - addressed in versions 2.17.0-2.el9_4.2, 2.21.0-3.el10_0.4
go-rpm-templates - update to 3.6.0-7
go-filesystem - update to 3.6.0-7
go-srpm-macros - update to 3.6.0-7
go-rpm-macros - update to 3.6.0-7
go-rpm-macros-doc - update to 3.6.0-7
automation-controller-cli (Red Hat package) - addressed in versions 4.8.9-1.el9ap, 4.8.9-1.el10ap
openshift (Red Hat package) - addressed in versions 4.20.0-202609041738.p2.g4012064.assembly.stream.el8, 4.20.0-202609041738.p2.g4012064.assembly.stream.el9, 4.22.0-202609021800.p2.g19365a0.assembly.stream.el8, 4.22.0-202609021800.p2.g19365a0.assembly.stream.el9, 4.22.0-202609220430.p2.g9858a61.assembly.stream.el8, 4.22.0-202609220430.p2.g9858a61.assembly.stream.el9
Red Hat OpenShift Container Platform - addressed in versions 4.20.38, 4.22.14, 4.22.16
openshift-clients (Red Hat package) - addressed in versions 4.22.0-202609170632.p2.gd0f23b1.assembly.stream.el8, 4.22.0-202609170632.p2.gd0f23b1.assembly.stream.el9
grafana (Red Hat package) - addressed in versions 9.2.10-33.el8_10, 10.2.6-23.el9_6, 10.2.6-28.el10_2.5
osbuild-composer (Red Hat package) - addressed in versions 76.1-9.el9_2, 101.3-4.el9_4.6, 132.2-12.el9_6
yggdrasil-worker-package-manager (Red Hat package) - addressed in versions 0.2.3-6.el10_0.1, 0.2.3-7.el10_2.8
rhc-worker-playbook (Red Hat package) - addressed in versions 0.2.3-6.el10_0.1, 0.2.10-2.el10_2
yggdrasil (Red Hat package) - update to 0.4.9.2-1.el10_2.3
python3.12-sqlparse (Red Hat package) - update to 0.6.0-1.el9ap
python-sqlparse (Red Hat package) - update to 0.6.0-1.el10ap
golang-github-openprinting-ipp-usb (Red Hat package) - update to 0.9.27-7.el10_2.3
receptor (Red Hat package) - addressed in versions 1.6.8-1.el9ap, 1.6.8-1.el10ap
skopeo - update to 1.18.2-4
skopeo-tests - update to 1.18.2-4
skopeo-doc - update to 1.18.2-4
delve (Red Hat package) - addressed in versions 1.26.1-1.el9_2.1, 1.26.1-1.el9_6.1, 1.26.1-2.el10_0
golang - update to 1.26.6-1
golang-tests - update to 1.26.6-1
golang-src - update to 1.26.6-1
golang-misc - update to 1.26.6-1
golang-docs - update to 1.26.6-1
golang-shared - update to 1.26.6-1
golang-bin - update to 1.26.6-1
golang (Red Hat package) - addressed in versions 1.26.7-1.el9_2, 1.26.7-1.el9_4, 1.26.7-1.el9_8, 1.26.7-1.el10_0, 1.26.7-1.el10_2
cri-tools (Red Hat package) - update to 1.35.0-4.el9
cri-o (Red Hat package) - addressed in versions 1.35.7-10.rhaos4.22.git4c47184.el9, 1.35.9-12.rhaos4.22.git4c168db.el9
Ansible Automation Platform - update to 2.7
haproxy (Red Hat package) - update to 2.8.18-2.rhaos4.22.el9
ignition (Red Hat package) - addressed in versions 2.17.0-2.el9_4.2, 2.21.0-3.el10_0.4
go-rpm-templates - update to 3.6.0-7
go-filesystem - update to 3.6.0-7
go-srpm-macros - update to 3.6.0-7
go-rpm-macros - update to 3.6.0-7
go-rpm-macros-doc - update to 3.6.0-7
automation-controller-cli (Red Hat package) - addressed in versions 4.8.9-1.el9ap, 4.8.9-1.el10ap
openshift (Red Hat package) - addressed in versions 4.20.0-202609041738.p2.g4012064.assembly.stream.el8, 4.20.0-202609041738.p2.g4012064.assembly.stream.el9, 4.22.0-202609021800.p2.g19365a0.assembly.stream.el8, 4.22.0-202609021800.p2.g19365a0.assembly.stream.el9, 4.22.0-202609220430.p2.g9858a61.assembly.stream.el8, 4.22.0-202609220430.p2.g9858a61.assembly.stream.el9
Red Hat OpenShift Container Platform - addressed in versions 4.20.38, 4.22.14, 4.22.16
openshift-clients (Red Hat package) - addressed in versions 4.22.0-202609170632.p2.gd0f23b1.assembly.stream.el8, 4.22.0-202609170632.p2.gd0f23b1.assembly.stream.el9
grafana (Red Hat package) - addressed in versions 9.2.10-33.el8_10, 10.2.6-23.el9_6, 10.2.6-28.el10_2.5
osbuild-composer (Red Hat package) - addressed in versions 76.1-9.el9_2, 101.3-4.el9_4.6, 132.2-12.el9_6
External References
Related Security Bulletins
- Multiple vulnerabilities in Go programming language
- Red Hat Enterprise Linux 9 update for golang
- Red Hat Enterprise Linux 8 update for the go-toolset:rhel8 module
- Red Hat Enterprise Linux 10 update for golang
- Red Hat Enterprise Linux 10 update for golang
- Red Hat Enterprise Linux 9 update for golang
- Red Hat Enterprise Linux 8 update for grafana
- Red Hat Enterprise Linux 9 update for golang
- Red Hat Enterprise Linux 10 update for golang-github-openprinting-ipp-usb
- Red Hat Enterprise Linux 9 update for osbuild-composer
- Red Hat Enterprise Linux 9 update for osbuild-composer
- Red Hat Enterprise Linux 9 update for osbuild-composer
- Red Hat Enterprise Linux 10 update for grafana
- Red Hat Enterprise Linux 10 update for ignition
- Red Hat Enterprise Linux 9 update for ignition
- Red Hat Enterprise Linux 10 update for delve
- Anolis OS update for golang
- Anolis OS update for skopeo
- Anolis OS update for go-rpm-macros
- Red Hat Enterprise Linux 9 update for delve
- Red Hat Enterprise Linux 9 update for delve
- Red Hat Enterprise Linux 10 update for rhc-worker-playbook
- Red Hat Enterprise Linux 9 update for grafana
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.22 packages
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.20 packages
- Red Hat Enterprise Linux 10 update for yggdrasil-worker-package-manager
- Red Hat Enterprise Linux 10 update for yggdrasil
- Red Hat Enterprise Linux 10 update for rhc-worker-playbook
- Multiple vulnerabilities in Ansible Automation Platform 2.7 packages
- Red Hat Enterprise Linux 10 update for yggdrasil-worker-package-manager
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.22 packages