{"id":"CVE-2026-42010","title":"A flaw was found in gnutls","summary":"A flaw was found in gnutls. Servers configured with RSA-PSK (Rivest–Shamir–Adleman – Pre-Shared Key) wrongfully matched usernames containing a NUL character with truncated usernames. A remote attacker could exploit this by sending a spec…","severity":"high","cvss":7.1,"cvssVector":"CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N","cwe":["CWE-170","CWE-626"],"vendor":"gnu","product":"gnutls","affected":["gnutls","hardened_images","openshift_container_platform = 4.0","enterprise_linux = 6.0","enterprise_linux = 7.0","enterprise_linux = 8.0","enterprise_linux = 9.0","enterprise_linux = 10.0"],"patched":["openshift_container_platform 4.12","openshift_container_platform 4.14","openshift_container_platform 4.16","openshift_container_platform 4.17","openshift_container_platform 4.18","openshift_container_platform 4.19","openshift_container_platform 4.20","openshift_container_platform 4.21","openshift_container_platform 4.22","enterprise_linux_appstream_eus_v_10_0","enterprise_linux_appstream_v_10","enterprise_linux_appstream_v_8","enterprise_linux_appstream_aus_v_8_4","enterprise_linux_appstream_eus_extension_v_8_4","enterprise_linux_appstream_aus_v_8_6","enterprise_linux_appstream_eus_extension_v_8_6","enterprise_linux_appstream_e4s_v_8_8","enterprise_linux_appstream_tus_v_8_8","enterprise_linux_appstream_e4s_v_9_2","enterprise_linux_appstream_e4s_v_9_4","enterprise_linux_appstream_eus_v_9_6","enterprise_linux_appstream_v_9","enterprise_linux_baseos_eus_v_10_0","enterprise_linux_baseos_v_10","enterprise_linux_baseos_v_8","enterprise_linux_baseos_aus_v_8_4","enterprise_linux_baseos_eus_extension_v_8_4","enterprise_linux_baseos_aus_v_8_6","enterprise_linux_baseos_eus_extension_v_8_6","enterprise_linux_baseos_e4s_v_8_8","enterprise_linux_baseos_tus_v_8_8","enterprise_linux_baseos_e4s_v_9_2","enterprise_linux_baseos_e4s_v_9_4","enterprise_linux_baseos_eus_v_9_6","enterprise_linux_baseos_v_9","ai_inference_server 3.2","discovery 2","hardened_images","update_infrastructure 5"],"published":"2026-05-07","updated":"2026-09-18","sourceUpdated":"2026-09-18T13:18:16.400","source":"NVD","sourceUrl":"https://nvd.nist.gov/vuln/detail/CVE-2026-42010","references":[{"url":"https://access.redhat.com/errata/RHSA-2026:13274","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:20611","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:20612","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:20613","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:26319","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:26409","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:29197","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:30004","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:30849","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:30850","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:32962","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:33125","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:34764","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:34788","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:34790","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:36004","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:36005","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:36006","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:40762","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:41921","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:56853","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:57483","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:58981","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:59831","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:60019","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:62409","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:65839","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/security/cve/CVE-2026-42010","label":"secalert@redhat.com"},{"url":"https://bugzilla.redhat.com/show_bug.cgi?id=2467289","label":"secalert@redhat.com"},{"url":"https://www.gnutls.org/security-new.html#GNUTLS-SA-2026-04-29-4","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:13274","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:20611","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:20612","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:20613","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:26319","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:26409","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:29197","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:30004","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:30849","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:30850","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:32962","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:33125","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:34764","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:34788","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:34790","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:36004","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:36005","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:36006","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:40762","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:41921","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:56853","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:57483","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:58981","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:59831","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:60019","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:62409","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:65839","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/security/cve/CVE-2026-42010","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://bugzilla.redhat.com/show_bug.cgi?id=2467289","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-42010.json","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://www.cve.org/CVERecord?id=CVE-2026-42010"},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2026-42010"}],"tags":["nvd","cve.org","csaf","vex","red-hat"],"epss":0.0105,"epssPercentile":0.62288,"ssvc":{"exploitation":"none","automatable":"no","technicalImpact":"partial","timestamp":"2026-05-07T13:47:12.364306Z"},"ingestedAt":"2026-06-26T16:43:13.637Z","slug":"CVE-2026-42010","body":"## Overview\n\nA flaw was found in gnutls. Servers configured with RSA-PSK (Rivest–Shamir–Adleman – Pre-Shared Key) wrongfully matched usernames containing a NUL character with truncated usernames. A remote attacker could exploit this by sending a specially crafted username, leading to an authentication bypass. This vulnerability allows an attacker to gain unauthorized access by circumventing the authentication process.\n\n## Affected\n\n- `gnutls`\n- `hardened_images`\n- `openshift_container_platform = 4.0`\n- `enterprise_linux = 6.0`\n- `enterprise_linux = 7.0`\n- `enterprise_linux = 8.0`\n- `enterprise_linux = 9.0`\n- `enterprise_linux = 10.0`\n\n## Remediation\n\nRefer to the linked advisories for vendor-supplied fixes and affected version ranges.\n\n## Vendor advisories\n\n- **RHSA-2026:59831** · Red Hat · fixed in: Red Hat OpenShift Container Platform 4.12 · released 2026-09-03 · [advisory](https://access.redhat.com/errata/RHSA-2026:59831)\n- **RHSA-2026:62409** · Red Hat · fixed in: Red Hat OpenShift Container Platform 4.14 · released 2026-09-14 · [advisory](https://access.redhat.com/errata/RHSA-2026:62409)\n- **RHSA-2026:56853** · Red Hat · fixed in: Red Hat OpenShift Container Platform 4.16 · released 2026-08-31 · [advisory](https://access.redhat.com/errata/RHSA-2026:56853)\n- **RHSA-2026:60019** · Red Hat · fixed in: Red Hat OpenShift Container Platform 4.17 · released 2026-09-03 · [advisory](https://access.redhat.com/errata/RHSA-2026:60019)\n- **RHSA-2026:57483** · Red Hat · fixed in: Red Hat OpenShift Container Platform 4.18 · released 2026-08-26 · [advisory](https://access.redhat.com/errata/RHSA-2026:57483)\n- **RHSA-2026:40762** · Red Hat · fixed in: Red Hat OpenShift Container Platform 4.19 · released 2026-07-22 · [advisory](https://access.redhat.com/errata/RHSA-2026:40762)\n- **RHSA-2026:34788** · Red Hat · fixed in: Red Hat OpenShift Container Platform 4.20 · released 2026-07-07 · [advisory](https://access.redhat.com/errata/RHSA-2026:34788)\n- **RHSA-2026:34764** · Red Hat · fixed in: Red Hat OpenShift Container Platform 4.21 · released 2026-07-07 · [advisory](https://access.redhat.com/errata/RHSA-2026:34764)\n- **RHSA-2026:34790** · Red Hat · fixed in: Red Hat OpenShift Container Platform 4.22 · released 2026-07-07 · [advisory](https://access.redhat.com/errata/RHSA-2026:34790)\n- **RHSA-2026:26409** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream EUS (v. 10.0), Red Hat Enterprise Linux BaseOS EUS (v. 10.0) · released 2026-06-16 · [advisory](https://access.redhat.com/errata/RHSA-2026:26409)\n- **RHSA-2026:20613** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 10), Red Hat Enterprise Linux BaseOS (v. 10) · released 2026-05-26 · [advisory](https://access.redhat.com/errata/RHSA-2026:20613)\n- **Red Hat VEX** · Important · affected: Red Hat OpenShift Container Platform 4 · no fix planned: Red Hat OpenShift Container Platform 4 · updated 2026-09-17 · [vex](https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-42010.json)\n- **RHSA-2026:65839** · Red Hat · fixed in: Red Hat OpenShift Container Platform 4.13 · released 2026-09-17 · [advisory](https://access.redhat.com/errata/RHSA-2026:65839)","depth":"twilight","depthScore":39,"depthScoreParts":{"impact":39.1,"likelihood":0.2,"exploitation":0,"ransomware":0},"changes":[]}