{"id":"CVE-2026-33813","title":"Parsing a WEBP image with an invalid, large size panics on 32-bit platforms.","summary":"Parsing a WEBP image with an invalid, large size panics on 32-bit platforms.","severity":"high","cvss":7.5,"cvssVector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H","published":"2026-04-21","updated":"2026-06-25","source":"NVD","sourceUrl":"https://nvd.nist.gov/vuln/detail/CVE-2026-33813","references":[{"url":"https://go.dev/cl/759860","label":"security@golang.org"},{"url":"https://go.dev/cl/780860","label":"security@golang.org"},{"url":"https://go.dev/issue/78407","label":"security@golang.org"},{"url":"https://pkg.go.dev/vuln/GO-2026-4961","label":"security@golang.org"},{"url":"https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-33813.json"},{"url":"https://access.redhat.com/security/cve/CVE-2026-33813"},{"url":"https://bugzilla.redhat.com/show_bug.cgi?id=2460221"},{"url":"https://www.cve.org/CVERecord?id=CVE-2026-33813"},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2026-33813"},{"url":"https://access.redhat.com/errata/RHSA-2026:17789"},{"url":"https://access.redhat.com/errata/RHSA-2026:56340"},{"url":"https://access.redhat.com/errata/RHSA-2026:34364"},{"url":"https://access.redhat.com/errata/RHSA-2026:22347"},{"url":"https://access.redhat.com/errata/RHSA-2026:23345"},{"url":"https://access.redhat.com/errata/RHSA-2026:24503"},{"url":"https://access.redhat.com/errata/RHSA-2026:7385"},{"url":"https://access.redhat.com/errata/RHSA-2026:8291"},{"url":"https://access.redhat.com/errata/RHSA-2026:21769"}],"tags":["nvd","csaf","vex","red-hat"],"epss":0.0034,"epssPercentile":0.2755,"ingestedAt":"2026-06-26T16:43:13.630Z","vendor":"Red Hat","product":"Red Hat Enterprise Linux 8","affected":["openshift_serverless","advanced_cluster_management_for_kubernetes 2","enterprise_linux 8","enterprise_linux_ai_rhel_ai 3","openshift_container_platform 4","cryostat_4_on_rhel 9","logging_subsystem_for_red_hat_openshift 6.5","logging_for_red_hat_openshift 6.4","multicluster_global_hub 1.4.5","multicluster_global_hub 1.6.5","multicluster_global_hub 1.7.0","hardened_images","multicluster_global_hub 1.5.3"],"patched":["cryostat_4_on_rhel 9","logging_subsystem_for_red_hat_openshift 6.5","logging_for_red_hat_openshift 6.4","multicluster_global_hub 1.4.5","multicluster_global_hub 1.6.5","multicluster_global_hub 1.7.0","hardened_images","multicluster_global_hub 1.5.3"],"cwe":["CWE-190"],"scores":{"nvd":7.5,"vendor":6.5},"slug":"CVE-2026-33813","body":"## Overview\n\nParsing a WEBP image with an invalid, large size panics on 32-bit platforms.\n\n## Remediation\n\nRefer to the linked advisories for vendor-supplied fixes and affected version ranges.\n\n## Vendor advisories\n\n- **RHSA-2026:17789** · Red Hat · fixed in: Cryostat 4 on RHEL 9 · released 2026-05-26 · [advisory](https://access.redhat.com/errata/RHSA-2026:17789)\n- **RHSA-2026:56340** · Red Hat · fixed in: Logging Subsystem for Red Hat OpenShift 6.5 · released 2026-08-18 · [advisory](https://access.redhat.com/errata/RHSA-2026:56340)\n- **RHSA-2026:34364** · Red Hat · fixed in: Logging for Red Hat OpenShift 6.4 · released 2026-07-01 · [advisory](https://access.redhat.com/errata/RHSA-2026:34364)\n- **RHSA-2026:22347** · Red Hat · fixed in: Multicluster Global Hub 1.4.5 · released 2026-06-01 · [advisory](https://access.redhat.com/errata/RHSA-2026:22347)\n- **RHSA-2026:23345** · Red Hat · fixed in: Multicluster Global Hub 1.6.5 · released 2026-06-04 · [advisory](https://access.redhat.com/errata/RHSA-2026:23345)\n- **RHSA-2026:24503** · Red Hat · fixed in: Multicluster Global Hub 1.7.0 · released 2026-06-08 · [advisory](https://access.redhat.com/errata/RHSA-2026:24503)\n- **RHSA-2026:7385** · Red Hat · fixed in: Red Hat Hardened Images · released 2026-04-10 · [advisory](https://access.redhat.com/errata/RHSA-2026:7385)\n- **RHSA-2026:8291** · Red Hat · fixed in: Red Hat Hardened Images · released 2026-04-15 · [advisory](https://access.redhat.com/errata/RHSA-2026:8291)\n- **RHSA-2026:21769** · Red Hat · fixed in: Red Hat multicluster global hub 1.5.3 · released 2026-05-28 · [advisory](https://access.redhat.com/errata/RHSA-2026:21769)\n- **Red Hat VEX** · Moderate · affected: OpenShift Serverless, Red Hat Advanced Cluster Management for Kubernetes 2, Red Hat Enterprise Linux 8, Red Hat Enterprise Linux AI (RHEL AI) 3, Red Hat OpenShift Container Platform 4 · no fix planned: Red Hat Enterprise Linux 8, OpenShift Serverless, Red Hat Advanced Cluster Management for Kubernetes 2, Red Hat Enterprise Linux AI (RHEL AI) 3, … · updated 2026-09-21 · [vex](https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-33813.json)","depth":"twilight","depthScore":41,"depthScoreParts":{"impact":41.3,"likelihood":0.1,"exploitation":0,"ransomware":0},"changes":[]}