{"id":"CVE-2025-47906","title":"os/exec: Unexpected paths returned from LookPath in os/exec (CVE-2025-47906)","summary":"A path handling flaw has been discovered in the os/exec go package. If the PATH environment variable contains paths which are executables (rather than just directories), passing certain strings to LookPath (\"\", \".\", and \"..\"), can result i…","severity":"medium","cvss":6.5,"cvssVector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L","cvssSource":"vendor","cwe":"CWE-440","vendor":"Red Hat","product":"Red Hat OpenShift Container Platform 4","affected":["assisted_installer_for_red_hat_openshift_container_platform 2","builds_for_red_hat_openshift","cert_manager_operator_for_red_hat_openshift","confidential_compute_attestation","cryostat 4","custom_metric_autoscaler_operator_for_red_hat_openshift","deployment_validation_operator","external_secrets_operator_for_red_hat_openshift_tech_preview","fence_agents_remediation_operator","file_integrity_operator","gatekeeper 3","kube_descheduler_operator","logging_subsystem_for_red_hat_openshift","logical_volume_manager_storage","machine_deletion_remediation_operator","migration_toolkit_for_applications 7","migration_toolkit_for_applications 8","migration_toolkit_for_containers","migration_toolkit_for_virtualization","mirror_registry_for_red_hat_openshift","multiarch_tuning_operator","multicluster_engine_for_kubernetes","multicluster_global_hub","nbde_tang_server","network_observability_operator","node_healthcheck_operator","node_maintenance_operator","openshift_api_for_data_protection","openshift_developer_tools_and_services","openshift_lightspeed","openshift_pipelines","openshift_run_once_duration_override_operator","openshift_secondary_scheduler_operator","openshift_serverless","openshift_service_mesh 2","openshift_source_to_image_s2i","power_monitoring_for_red_hat_openshift","3scale_api_management_platform 2","advanced_cluster_management_for_kubernetes 2","advanced_cluster_security 4"],"patched":["enterprise_linux_appstream_v_10","enterprise_linux_appstream_v_8","enterprise_linux_appstream_aus_v_8_2","enterprise_linux_appstream_aus_v_8_4","enterprise_linux_appstream_eus_extension_v_8_4","enterprise_linux_appstream_aus_v_8_6","enterprise_linux_appstream_e4s_v_8_6","enterprise_linux_appstream_tus_v_8_6","enterprise_linux_appstream_e4s_v_8_8","enterprise_linux_appstream_tus_v_8_8","enterprise_linux_appstream_e4s_v_9_0","enterprise_linux_appstream_e4s_v_9_2","enterprise_linux_appstream_eus_v_9_4","enterprise_linux_appstream_eus_v_9_6","enterprise_linux_appstream_v_9","ai_inference_server 3.2","update_infrastructure 5"],"published":"2025-09-18","updated":"2026-09-10","sourceUpdated":"2026-09-10T03:59:15+00:00","source":"CSAF","sourceUrl":"https://security.access.redhat.com/data/csaf/v2/vex/2025/cve-2025-47906.json","references":[{"url":"https://security.access.redhat.com/data/csaf/v2/vex/2025/cve-2025-47906.json"},{"url":"https://access.redhat.com/security/cve/CVE-2025-47906"},{"url":"https://bugzilla.redhat.com/show_bug.cgi?id=2396546"},{"url":"https://www.cve.org/CVERecord?id=CVE-2025-47906"},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2025-47906"},{"url":"https://go.dev/cl/691775"},{"url":"https://go.dev/issue/74466"},{"url":"https://groups.google.com/g/golang-announce/c/x5MKroML2yM"},{"url":"https://pkg.go.dev/vuln/GO-2025-3956"},{"url":"https://access.redhat.com/errata/RHSA-2025:13941"},{"url":"https://access.redhat.com/errata/RHSA-2025:22668"},{"url":"https://access.redhat.com/errata/RHSA-2025:23740"},{"url":"https://access.redhat.com/errata/RHSA-2025:23741"},{"url":"https://access.redhat.com/errata/RHSA-2025:23733"},{"url":"https://access.redhat.com/errata/RHSA-2025:23737"},{"url":"https://access.redhat.com/errata/RHSA-2025:23851"},{"url":"https://access.redhat.com/errata/RHSA-2025:22899"},{"url":"https://access.redhat.com/errata/RHSA-2025:23833"},{"url":"https://access.redhat.com/errata/RHSA-2025:22181"},{"url":"https://access.redhat.com/errata/RHSA-2025:23834"},{"url":"https://access.redhat.com/errata/RHSA-2025:21856"},{"url":"https://access.redhat.com/errata/RHSA-2025:22004"},{"url":"https://access.redhat.com/errata/RHSA-2025:13935"},{"url":"https://access.redhat.com/errata/RHSA-2025:22005"},{"url":"https://access.redhat.com/errata/RHSA-2026:3461"},{"url":"https://access.redhat.com/errata/RHSA-2026:3462"},{"url":"https://access.redhat.com/errata/RHSA-2025:23449"},{"url":"https://access.redhat.com/errata/RHSA-2025:23205"},{"url":"https://access.redhat.com/errata/RHSA-2025:22935"}],"tags":["csaf","vex","red-hat","osv","go"],"epss":0.0055,"epssPercentile":0.44882,"aliases":["GO-2025-3956","BIT-golang-2025-47906"],"ecosystem":"go","ingestedAt":"2026-07-23T19:05:53.984Z","slug":"CVE-2025-47906","body":"## Overview\n\nA path handling flaw has been discovered in the os/exec go package. If the PATH environment variable contains paths which are executables (rather than just directories), passing certain strings to LookPath (\"\", \".\", and \"..\"), can result in the binaries listed in the PATH being unexpectedly returned.\n\n## Vendor advisories\n\n- **RHSA-2025:13941** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 10) · released 2025-08-18 · [advisory](https://access.redhat.com/errata/RHSA-2025:13941)\n- **RHSA-2025:22668** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 8) · released 2025-12-03 · [advisory](https://access.redhat.com/errata/RHSA-2025:22668)\n- **RHSA-2025:23740** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream AUS (v. 8.2) · released 2025-12-22 · [advisory](https://access.redhat.com/errata/RHSA-2025:23740)\n- **RHSA-2025:23741** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream AUS (v.8.4), Red Hat Enterprise Linux AppStream EUS EXTENSION (v.8.4) · released 2025-12-22 · [advisory](https://access.redhat.com/errata/RHSA-2025:23741)\n- **RHSA-2025:23733** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream AUS (v.8.6), Red Hat Enterprise Linux AppStream E4S (v.8.6), Red Hat Enterprise Linux AppStream TUS (v.8.6) · released 2025-12-22 · [advisory](https://access.redhat.com/errata/RHSA-2025:23733)\n- **RHSA-2025:23737** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream E4S (v.8.8), Red Hat Enterprise Linux AppStream TUS (v.8.8) · released 2025-12-22 · [advisory](https://access.redhat.com/errata/RHSA-2025:23737)\n- **RHSA-2025:23851** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream E4S (v.9.0) · released 2025-12-22 · [advisory](https://access.redhat.com/errata/RHSA-2025:23851)\n- **RHSA-2025:22899** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream E4S (v.9.0) · released 2025-12-09 · [advisory](https://access.redhat.com/errata/RHSA-2025:22899)\n- **RHSA-2025:23833** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream E4S (v.9.2) · released 2025-12-22 · [advisory](https://access.redhat.com/errata/RHSA-2025:23833)\n- **RHSA-2025:22181** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream E4S (v.9.2) · released 2025-11-26 · [advisory](https://access.redhat.com/errata/RHSA-2025:22181)\n- **RHSA-2025:23834** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream EUS (v.9.4) · released 2025-12-22 · [advisory](https://access.redhat.com/errata/RHSA-2025:23834)\n- **Red Hat VEX** · Moderate · affected: Assisted Installer for Red Hat OpenShift Container Platform 2, Builds for Red Hat OpenShift, cert-manager Operator for Red Hat OpenShift, Confidential Compute Attestation, Cryostat 4, Custom Metric Autoscaler operator for Red Hat Openshift, … · no fix planned: Assisted Installer for Red Hat OpenShift Container Platform 2, Builds for Red Hat OpenShift, cert-manager Operator for Red Hat OpenShift, Confidential Compute Attestation, … · updated 2026-09-10 · [vex](https://security.access.redhat.com/data/csaf/v2/vex/2025/cve-2025-47906.json)\n\n**os/exec: Unexpected paths returned from LookPath in os/exec** — rated Moderate by Red Hat. Released 2025-09-18, updated 2026-09-10.\n\nAffected:\n\n- Assisted Installer for Red Hat OpenShift Container Platform 2\n- Builds for Red Hat OpenShift\n- cert-manager Operator for Red Hat OpenShift\n- Confidential Compute Attestation\n- Cryostat 4\n- Custom Metric Autoscaler operator for Red Hat Openshift\n- Deployment Validation Operator\n- external secrets operator for Red Hat OpenShift - Tech Preview\n- Fence Agents Remediation Operator\n- File Integrity Operator\n- Gatekeeper 3\n- Kube Descheduler Operator\n- Logging Subsystem for Red Hat OpenShift\n- Logical Volume Manager Storage\n- Machine Deletion Remediation Operator\n- Migration Toolkit for Applications 7\n- Migration Toolkit for Applications 8\n- Migration Toolkit for Containers\n- Migration Toolkit for Virtualization\n- mirror registry for Red Hat OpenShift\n- Multiarch Tuning Operator\n- Multicluster Engine for Kubernetes\n- Multicluster Global Hub\n- NBDE Tang Server\n- Network Observability Operator\n- Node HealthCheck Operator\n- Node Maintenance Operator\n- OpenShift API for Data Protection\n- OpenShift Developer Tools and Services\n- OpenShift Lightspeed\n- OpenShift Pipelines\n- OpenShift Run Once Duration Override Operator\n- OpenShift Secondary Scheduler Operator\n- OpenShift Serverless\n- OpenShift Service Mesh 2\n- OpenShift Source-to-Image (S2I)\n- Power monitoring for Red Hat OpenShift\n- Red Hat 3scale API Management Platform 2\n- Red Hat Advanced Cluster Management for Kubernetes 2\n- Red Hat Advanced Cluster Security 4\n\nFixed:\n\n- Red Hat Enterprise Linux AppStream (v. 10)\n- Red Hat Enterprise Linux AppStream (v. 8)\n- Red Hat Enterprise Linux AppStream AUS (v. 8.2)\n- Red Hat Enterprise Linux AppStream AUS (v.8.4)\n- Red Hat Enterprise Linux AppStream EUS EXTENSION (v.8.4)\n- Red Hat Enterprise Linux AppStream AUS (v.8.6)\n- Red Hat Enterprise Linux AppStream E4S (v.8.6)\n- Red Hat Enterprise Linux AppStream TUS (v.8.6)\n- Red Hat Enterprise Linux AppStream E4S (v.8.8)\n- Red Hat Enterprise Linux AppStream TUS (v.8.8)\n- Red Hat Enterprise Linux AppStream E4S (v.9.0)\n- Red Hat Enterprise Linux AppStream E4S (v.9.2)\n- Red Hat Enterprise Linux AppStream EUS (v.9.4)\n- Red Hat Enterprise Linux AppStream EUS (v.9.6)\n- Red Hat Enterprise Linux AppStream (v. 9)\n- Red Hat AI Inference Server 3.2\n- Red Hat Update Infrastructure 5\n\nNo fix planned:\n\n- Assisted Installer for Red Hat OpenShift Container Platform 2\n- Builds for Red Hat OpenShift\n- cert-manager Operator for Red Hat OpenShift\n- Confidential Compute Attestation\n- Cryostat 4\n- Custom Metric Autoscaler operator for Red Hat Openshift\n- Deployment Validation Operator\n- external secrets operator for Red Hat OpenShift - Tech Preview\n- Fence Agents Remediation Operator\n- File Integrity Operator\n- Gatekeeper 3\n- Kube Descheduler Operator\n- Logging Subsystem for Red Hat OpenShift\n- Logical Volume Manager Storage\n- Machine Deletion Remediation Operator\n- Migration Toolkit for Applications 7\n- Migration Toolkit for Applications 8\n- Migration Toolkit for Containers\n- Migration Toolkit for Virtualization\n- mirror registry for Red Hat OpenShift\n- Multiarch Tuning Operator\n- Multicluster Engine for Kubernetes\n- Multicluster Global Hub\n- NBDE Tang Server\n- Network Observability Operator\n- Node HealthCheck Operator\n- Node Maintenance Operator\n- OpenShift API for Data Protection\n- OpenShift Developer Tools and Services\n- OpenShift Lightspeed\n- OpenShift Pipelines\n- OpenShift Run Once Duration Override Operator\n- OpenShift Secondary Scheduler Operator\n- OpenShift Serverless\n- OpenShift Service Mesh 2\n- OpenShift Source-to-Image (S2I)\n- Power monitoring for Red Hat OpenShift\n- Red Hat 3scale API Management Platform 2\n- Red Hat Advanced Cluster Management for Kubernetes 2\n- Red Hat Advanced Cluster Security 4\n\nNot affected:\n\n- Red Hat Update Infrastructure 5\n\n## Remediation\n\nFor details on how to apply this update, which includes the changes described in this advisory, refer to:\n\nhttps://access.redhat.com/articles/11258 https://access.redhat.com/errata/RHSA-2025:13941\nFor details on how to apply this update, which includes the changes described in this advisory, refer to:\n\nhttps://access.redhat.com/articles/11258 https://access.redhat.com/errata/RHSA-2025:22668\nFor details on how to apply this update, which includes the changes described in this advisory, refer to:\n\nhttps://access.redhat.com/articles/11258 https://access.redhat.com/errata/RHSA-2025:23740\n\nWorkarounds / mitigations:\n\n- Mitigation for this issue is either not available or the currently available options do not meet the Red Hat Product Security criteria comprising ease of use and deployment, applicability to widespread installation base or stability.\n\n## Package advisory (CVE-2025-47906)\n\nAffected packages:\n\n- `stdlib >= 1.24.0, < 1.24.6`\n\nPatched in:\n\n- `stdlib 1.24.6`\n\nSource: https://osv.dev/vulnerability/GO-2025-3956","depth":"sunlit","depthScore":36,"depthScoreParts":{"impact":35.8,"likelihood":0.1,"exploitation":0,"ransomware":0},"changes":[{"seq":201410,"id":"CVE-2025-47906","ts":1789399415291,"field":"cvss","old":null,"new":"6.5"},{"seq":201409,"id":"CVE-2025-47906","ts":1789399415291,"field":"severity","old":"none","new":"medium"},{"seq":200145,"id":"CVE-2025-47906","ts":1789396826929,"field":"cvss","old":"6.5","new":null},{"seq":200144,"id":"CVE-2025-47906","ts":1789396826929,"field":"severity","old":"medium","new":"none"},{"seq":196939,"id":"CVE-2025-47906","ts":1789384254352,"field":"cvss","old":null,"new":"6.5"},{"seq":196938,"id":"CVE-2025-47906","ts":1789384254352,"field":"severity","old":"none","new":"medium"},{"seq":195866,"id":"CVE-2025-47906","ts":1789383234533,"field":"cvss","old":"6.5","new":null},{"seq":195865,"id":"CVE-2025-47906","ts":1789383234533,"field":"severity","old":"medium","new":"none"},{"seq":194794,"id":"CVE-2025-47906","ts":1789380233461,"field":"cvss","old":null,"new":"6.5"},{"seq":194793,"id":"CVE-2025-47906","ts":1789380233461,"field":"severity","old":"none","new":"medium"},{"seq":193582,"id":"CVE-2025-47906","ts":1789378101380,"field":"cvss","old":"6.5","new":null},{"seq":193581,"id":"CVE-2025-47906","ts":1789378101380,"field":"severity","old":"medium","new":"none"},{"seq":192368,"id":"CVE-2025-47906","ts":1789376151783,"field":"cvss","old":null,"new":"6.5"},{"seq":192367,"id":"CVE-2025-47906","ts":1789376151783,"field":"severity","old":"none","new":"medium"},{"seq":191156,"id":"CVE-2025-47906","ts":1789372950654,"field":"cvss","old":"6.5","new":null},{"seq":191155,"id":"CVE-2025-47906","ts":1789372950654,"field":"severity","old":"medium","new":"none"},{"seq":189940,"id":"CVE-2025-47906","ts":1789369070534,"field":"cvss","old":null,"new":"6.5"},{"seq":189939,"id":"CVE-2025-47906","ts":1789369070534,"field":"severity","old":"none","new":"medium"},{"seq":188728,"id":"CVE-2025-47906","ts":1789367918841,"field":"cvss","old":"6.5","new":null},{"seq":188727,"id":"CVE-2025-47906","ts":1789367918841,"field":"severity","old":"medium","new":"none"},{"seq":187510,"id":"CVE-2025-47906","ts":1789364913825,"field":"cvss","old":null,"new":"6.5"},{"seq":187509,"id":"CVE-2025-47906","ts":1789364913825,"field":"severity","old":"none","new":"medium"},{"seq":186298,"id":"CVE-2025-47906","ts":1789362859601,"field":"cvss","old":"6.5","new":null},{"seq":186297,"id":"CVE-2025-47906","ts":1789362859601,"field":"severity","old":"medium","new":"none"},{"seq":185083,"id":"CVE-2025-47906","ts":1789360899828,"field":"cvss","old":null,"new":"6.5"},{"seq":185082,"id":"CVE-2025-47906","ts":1789360899828,"field":"severity","old":"none","new":"medium"},{"seq":183871,"id":"CVE-2025-47906","ts":1789357764407,"field":"cvss","old":"6.5","new":null},{"seq":183870,"id":"CVE-2025-47906","ts":1789357764407,"field":"severity","old":"medium","new":"none"},{"seq":182123,"id":"CVE-2025-47906","ts":1789354037785,"field":"cvss","old":null,"new":"6.5"},{"seq":182122,"id":"CVE-2025-47906","ts":1789354037785,"field":"severity","old":"none","new":"medium"},{"seq":180916,"id":"CVE-2025-47906","ts":1789352797113,"field":"cvss","old":"6.5","new":null},{"seq":180915,"id":"CVE-2025-47906","ts":1789352797113,"field":"severity","old":"medium","new":"none"},{"seq":179709,"id":"CVE-2025-47906","ts":1789349911050,"field":"cvss","old":null,"new":"6.5"},{"seq":179708,"id":"CVE-2025-47906","ts":1789349911050,"field":"severity","old":"none","new":"medium"},{"seq":178502,"id":"CVE-2025-47906","ts":1789347646054,"field":"cvss","old":"6.5","new":null},{"seq":178501,"id":"CVE-2025-47906","ts":1789347646054,"field":"severity","old":"medium","new":"none"},{"seq":177295,"id":"CVE-2025-47906","ts":1789346101528,"field":"cvss","old":null,"new":"6.5"},{"seq":177294,"id":"CVE-2025-47906","ts":1789346101528,"field":"severity","old":"none","new":"medium"},{"seq":176088,"id":"CVE-2025-47906","ts":1789342592229,"field":"cvss","old":"6.5","new":null},{"seq":176087,"id":"CVE-2025-47906","ts":1789342592229,"field":"severity","old":"medium","new":"none"},{"seq":175874,"id":"CVE-2025-47906","ts":1789342199199,"field":"cvss","old":null,"new":"6.5"},{"seq":175873,"id":"CVE-2025-47906","ts":1789342199199,"field":"severity","old":"none","new":"medium"},{"seq":175412,"id":"CVE-2025-47906","ts":1789338227312,"field":"cvss","old":"6.5","new":null},{"seq":175411,"id":"CVE-2025-47906","ts":1789338227312,"field":"severity","old":"medium","new":"none"},{"seq":174207,"id":"CVE-2025-47906","ts":1789334538948,"field":"cvss","old":null,"new":"6.5"},{"seq":174206,"id":"CVE-2025-47906","ts":1789334538948,"field":"severity","old":"none","new":"medium"},{"seq":170630,"id":"CVE-2025-47906","ts":1789328218910,"field":"cvss","old":"6.5","new":null},{"seq":170629,"id":"CVE-2025-47906","ts":1789328218910,"field":"severity","old":"medium","new":"none"},{"seq":169425,"id":"CVE-2025-47906","ts":1789326820007,"field":"cvss","old":null,"new":"6.5"},{"seq":169424,"id":"CVE-2025-47906","ts":1789326820007,"field":"severity","old":"none","new":"medium"}]}