{"id":"CVE-2026-56854","title":"golang.org/x/crypto/ssh: golang.org/x/crypto/ssh: Authentication bypass due to unenforced source-address restrictions (CVE-2026-56854)","summary":"A flaw was found in golang.org/x/crypto/ssh. The component failed to properly enforce source-address restrictions for several authentication methods, including password and keyboard-interactive callbacks. In applications that misuse the Se…","severity":"medium","cvss":6.8,"cvssVector":"CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:N","cvssSource":"vendor","cwe":"CWE-346","vendor":"Red Hat","product":"Red Hat OpenShift Container Platform 4","affected":["cert_manager_operator_for_red_hat_openshift","externaldns_operator","logging_subsystem_for_red_hat_openshift","openshift_pipelines","advanced_cluster_management_for_kubernetes 2","ceph_storage 8","ceph_storage 9","openshift_container_platform 4","openshift_dev_spaces","openshift_dev_workspaces_operator","openshift_gitops","trusted_artifact_signer","assisted_installer_for_red_hat_openshift_container_platform 2","confidential_compute_attestation","external_secrets_operator_for_red_hat_openshift","multicluster_engine_for_kubernetes","openshift_api_for_data_protection","openshift_serverless","advanced_cluster_security 4","edge_manager 1","enterprise_linux 10","enterprise_linux 8","enterprise_linux 9","openshift_ai_rhoai","openshift_for_windows_containers","openshift_on_aws","openshift_virtualization 4","openstack_platform 16.2","openstack_platform 17.1","openstack_platform 18.0","quay 3","security_profiles_operator","zero_trust_workload_identity_manager","zero_trust_workload_identity_manager_tech_preview","cryostat_4_on_rhel 9","openshift_builds 1.8.1","openshift_builds 1.9.1","openshift_distributed_tracing 3.11.1","trusted_artifact_signer 1.3"],"patched":["cryostat_4_on_rhel 9","openshift_builds 1.8.1","openshift_builds 1.9.1","openshift_distributed_tracing 3.11.1","trusted_artifact_signer 1.3"],"published":"2026-08-28","updated":"2026-09-24","sourceUpdated":"2026-09-24T19:20:12+00:00","source":"CSAF","sourceUrl":"https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-56854.json","references":[{"url":"https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-56854.json"},{"url":"https://access.redhat.com/security/cve/CVE-2026-56854"},{"url":"https://bugzilla.redhat.com/show_bug.cgi?id=2525639"},{"url":"https://www.cve.org/CVERecord?id=CVE-2026-56854"},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2026-56854"},{"url":"https://go.dev/cl/797040"},{"url":"https://go.dev/issue/80213"},{"url":"https://pkg.go.dev/vuln/GO-2026-6303"},{"url":"https://access.redhat.com/errata/RHSA-2026:68333"},{"url":"https://access.redhat.com/errata/RHSA-2026:69945"},{"url":"https://access.redhat.com/errata/RHSA-2026:69925"},{"url":"https://access.redhat.com/errata/RHSA-2026:69268"},{"url":"https://access.redhat.com/errata/RHSA-2026:70828"},{"url":"https://access.redhat.com/errata/RHSA-2026:70829"},{"url":"https://access.redhat.com/errata/RHSA-2026:70824"}],"tags":["csaf","vex","red-hat","osv","go"],"epss":0.00574,"epssPercentile":0.44992,"aliases":["GO-2026-6303"],"ecosystem":"go","ingestedAt":"2026-08-28T19:28:32.636Z","slug":"CVE-2026-56854","body":"## Overview\n\nA flaw was found in golang.org/x/crypto/ssh. The component failed to properly enforce source-address restrictions for several authentication methods, including password and keyboard-interactive callbacks. In applications that misuse the ServerConfig.PublicKeyCallback callback to make security relevant authorization decisions, an attacker with a valid key could bypass network-based access controls to gain additional privileges.\n\n## Vendor advisories\n\n- **RHSA-2026:68333** · Red Hat · fixed in: Cryostat 4 on RHEL 9 · released 2026-09-16 · [advisory](https://access.redhat.com/errata/RHSA-2026:68333)\n- **RHSA-2026:69945** · Red Hat · fixed in: Red Hat OpenShift Builds 1.8.1 · released 2026-09-22 · [advisory](https://access.redhat.com/errata/RHSA-2026:69945)\n- **RHSA-2026:69925** · Red Hat · fixed in: Red Hat OpenShift Builds 1.9.1 · released 2026-09-22 · [advisory](https://access.redhat.com/errata/RHSA-2026:69925)\n- **RHSA-2026:69268** · Red Hat · fixed in: Red Hat OpenShift distributed tracing 3.11.1 · released 2026-09-21 · [advisory](https://access.redhat.com/errata/RHSA-2026:69268)\n- **RHSA-2026:70828** · Red Hat · fixed in: Red Hat Trusted Artifact Signer 1.3 · released 2026-09-23 · [advisory](https://access.redhat.com/errata/RHSA-2026:70828)\n- **RHSA-2026:70829** · Red Hat · fixed in: Red Hat Trusted Artifact Signer 1.3 · released 2026-09-23 · [advisory](https://access.redhat.com/errata/RHSA-2026:70829)\n- **RHSA-2026:70824** · Red Hat · fixed in: Red Hat Trusted Artifact Signer 1.3 · released 2026-09-23 · [advisory](https://access.redhat.com/errata/RHSA-2026:70824)\n- **Red Hat VEX** · Important · affected: cert-manager Operator for Red Hat OpenShift, ExternalDNS Operator, Logging Subsystem for Red Hat OpenShift, OpenShift Pipelines, Red Hat Advanced Cluster Management for Kubernetes 2, Red Hat Ceph Storage 8, … · no fix planned: Red Hat Ceph Storage 9, cert-manager Operator for Red Hat OpenShift, ExternalDNS Operator, Logging Subsystem for Red Hat OpenShift, … · updated 2026-09-24 · [vex](https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-56854.json)\n\n**golang.org/x/crypto/ssh: golang.org/x/crypto/ssh: Authentication bypass due to unenforced source-address restrictions** — rated Important by Red Hat. Released 2026-08-28, updated 2026-09-24.\n\nAffected:\n\n- cert-manager Operator for Red Hat OpenShift\n- ExternalDNS Operator\n- Logging Subsystem for Red Hat OpenShift\n- OpenShift Pipelines\n- Red Hat Advanced Cluster Management for Kubernetes 2\n- Red Hat Ceph Storage 8\n- Red Hat Ceph Storage 9\n- Red Hat OpenShift Container Platform 4\n- Red Hat OpenShift Dev Spaces\n- Red Hat OpenShift Dev Workspaces Operator\n- Red Hat OpenShift GitOps\n- Red Hat Trusted Artifact Signer\n- Assisted Installer for Red Hat OpenShift Container Platform 2\n- Confidential Compute Attestation\n- External Secrets Operator for Red Hat OpenShift\n- Multicluster Engine for Kubernetes\n- OpenShift API for Data Protection\n- OpenShift Serverless\n- Red Hat Advanced Cluster Security 4\n- Red Hat Edge Manager 1\n- Red Hat Enterprise Linux 10\n- Red Hat Enterprise Linux 8\n- Red Hat Enterprise Linux 9\n- Red Hat OpenShift AI (RHOAI)\n- Red Hat OpenShift for Windows Containers\n- Red Hat OpenShift on AWS\n- Red Hat OpenShift Virtualization 4\n- Red Hat OpenStack Platform 16.2\n- Red Hat OpenStack Platform 17.1\n- Red Hat OpenStack Platform 18.0\n- Red Hat Quay 3\n- Security Profiles Operator\n- Zero Trust Workload Identity Manager\n- Zero Trust Workload Identity Manager - Tech Preview\n\nFixed:\n\n- Cryostat 4 on RHEL 9\n- Red Hat OpenShift Builds 1.8.1\n- Red Hat OpenShift Builds 1.9.1\n- Red Hat OpenShift distributed tracing 3.11.1\n- Red Hat Trusted Artifact Signer 1.3\n\nNo fix planned:\n\n- Red Hat Ceph Storage 9\n- cert-manager Operator for Red Hat OpenShift\n- ExternalDNS Operator\n- Logging Subsystem for Red Hat OpenShift\n- OpenShift Pipelines\n- Red Hat Advanced Cluster Management for Kubernetes 2\n- Red Hat Ceph Storage 8\n- Red Hat OpenShift Container Platform 4\n- Red Hat OpenShift Dev Spaces\n- Red Hat OpenShift Dev Workspaces Operator\n- Red Hat OpenShift GitOps\n- Red Hat Trusted Artifact Signer\n\nNot affected:\n\n- Cryostat 4 on RHEL 9\n- Red Hat OpenShift Builds 1.8.1\n- Red Hat OpenShift Builds 1.9.1\n- Red Hat OpenShift distributed tracing 3.11.1\n- Red Hat Trusted Artifact Signer 1.3\n- Multicluster Engine for Kubernetes\n- Red Hat Advanced Cluster Management for Kubernetes 2\n- Red Hat Openshift Data Foundation 4\n- Red Hat OpenShift GitOps\n\n## Remediation\n\nBefore applying this update, make sure all previously released errata relevant to your system have been applied.\n\nFor details on how to apply this update, refer to:\n\nhttps://access.redhat.com/articles/11258 https://access.redhat.com/errata/RHSA-2026:68333\nIt is recommended that existing users of Red Hat OpenShift Builds 1.8.z upgrade to 1.8.2 https://access.redhat.com/errata/RHSA-2026:69945\nIt is recommended that existing users of Red Hat OpenShift Builds 1.9.0 upgrade to 1.9.1 https://access.redhat.com/errata/RHSA-2026:69925\n\nWorkarounds / mitigations:\n\n- Mitigation for this issue is either not available or the currently available options do not meet the Red Hat Product Security criteria comprising ease of use and deployment, applicability to widespread installation base, or stability.\n\n## Package advisory (CVE-2026-56854)\n\nAffected packages:\n\n- `golang.org/x/crypto < 0.55.0`\n\nPatched in:\n\n- `golang.org/x/crypto 0.55.0`\n\nSource: https://osv.dev/vulnerability/GO-2026-6303","depth":"sunlit","depthScore":38,"depthScoreParts":{"impact":37.4,"likelihood":0.1,"exploitation":0,"ransomware":0},"changes":[{"seq":201795,"id":"CVE-2026-56854","ts":1789399725851,"field":"cvss","old":"9.1","new":"6.8"},{"seq":201794,"id":"CVE-2026-56854","ts":1789399725851,"field":"severity","old":"critical","new":"medium"},{"seq":200525,"id":"CVE-2026-56854","ts":1789397373777,"field":"cvss","old":"6.8","new":"9.1"},{"seq":200524,"id":"CVE-2026-56854","ts":1789397373777,"field":"severity","old":"medium","new":"critical"},{"seq":198442,"id":"CVE-2026-56854","ts":1789391968798,"field":"cvss","old":"9.1","new":"6.8"},{"seq":198441,"id":"CVE-2026-56854","ts":1789391968798,"field":"severity","old":"critical","new":"medium"},{"seq":196235,"id":"CVE-2026-56854","ts":1789383585203,"field":"cvss","old":"6.8","new":"9.1"},{"seq":196234,"id":"CVE-2026-56854","ts":1789383585203,"field":"severity","old":"medium","new":"critical"},{"seq":195164,"id":"CVE-2026-56854","ts":1789380475047,"field":"cvss","old":"9.1","new":"6.8"},{"seq":195163,"id":"CVE-2026-56854","ts":1789380475047,"field":"severity","old":"critical","new":"medium"},{"seq":193951,"id":"CVE-2026-56854","ts":1789378515481,"field":"cvss","old":"6.8","new":"9.1"},{"seq":193950,"id":"CVE-2026-56854","ts":1789378515481,"field":"severity","old":"medium","new":"critical"},{"seq":192738,"id":"CVE-2026-56854","ts":1789376407133,"field":"cvss","old":"9.1","new":"6.8"},{"seq":192737,"id":"CVE-2026-56854","ts":1789376407133,"field":"severity","old":"critical","new":"medium"},{"seq":191525,"id":"CVE-2026-56854","ts":1789373419689,"field":"cvss","old":"6.8","new":"9.1"},{"seq":191524,"id":"CVE-2026-56854","ts":1789373419689,"field":"severity","old":"medium","new":"critical"},{"seq":190310,"id":"CVE-2026-56854","ts":1789369299997,"field":"cvss","old":"9.1","new":"6.8"},{"seq":190309,"id":"CVE-2026-56854","ts":1789369299997,"field":"severity","old":"critical","new":"medium"},{"seq":189097,"id":"CVE-2026-56854","ts":1789368266959,"field":"cvss","old":"6.8","new":"9.1"},{"seq":189096,"id":"CVE-2026-56854","ts":1789368266959,"field":"severity","old":"medium","new":"critical"},{"seq":187880,"id":"CVE-2026-56854","ts":1789365143346,"field":"cvss","old":"9.1","new":"6.8"},{"seq":187879,"id":"CVE-2026-56854","ts":1789365143346,"field":"severity","old":"critical","new":"medium"},{"seq":186667,"id":"CVE-2026-56854","ts":1789363271397,"field":"cvss","old":"6.8","new":"9.1"},{"seq":186666,"id":"CVE-2026-56854","ts":1789363271397,"field":"severity","old":"medium","new":"critical"},{"seq":185453,"id":"CVE-2026-56854","ts":1789361101326,"field":"cvss","old":"9.1","new":"6.8"},{"seq":185452,"id":"CVE-2026-56854","ts":1789361101326,"field":"severity","old":"critical","new":"medium"},{"seq":184240,"id":"CVE-2026-56854","ts":1789358155661,"field":"cvss","old":"6.8","new":"9.1"},{"seq":184239,"id":"CVE-2026-56854","ts":1789358155661,"field":"severity","old":"medium","new":"critical"},{"seq":182491,"id":"CVE-2026-56854","ts":1789354222466,"field":"cvss","old":"9.1","new":"6.8"},{"seq":182490,"id":"CVE-2026-56854","ts":1789354222466,"field":"severity","old":"critical","new":"medium"},{"seq":181284,"id":"CVE-2026-56854","ts":1789353120602,"field":"cvss","old":"6.8","new":"9.1"},{"seq":181283,"id":"CVE-2026-56854","ts":1789353120602,"field":"severity","old":"medium","new":"critical"},{"seq":180077,"id":"CVE-2026-56854","ts":1789350169118,"field":"cvss","old":"9.1","new":"6.8"},{"seq":180076,"id":"CVE-2026-56854","ts":1789350169118,"field":"severity","old":"critical","new":"medium"},{"seq":178870,"id":"CVE-2026-56854","ts":1789348101396,"field":"cvss","old":"6.8","new":"9.1"},{"seq":178869,"id":"CVE-2026-56854","ts":1789348101396,"field":"severity","old":"medium","new":"critical"},{"seq":177663,"id":"CVE-2026-56854","ts":1789346277615,"field":"cvss","old":"9.1","new":"6.8"},{"seq":177662,"id":"CVE-2026-56854","ts":1789346277615,"field":"severity","old":"critical","new":"medium"},{"seq":176456,"id":"CVE-2026-56854","ts":1789343018773,"field":"cvss","old":"6.8","new":"9.1"},{"seq":176455,"id":"CVE-2026-56854","ts":1789343018773,"field":"severity","old":"medium","new":"critical"},{"seq":174573,"id":"CVE-2026-56854","ts":1789334771612,"field":"cvss","old":"9.1","new":"6.8"},{"seq":174572,"id":"CVE-2026-56854","ts":1789334771612,"field":"severity","old":"critical","new":"medium"},{"seq":173368,"id":"CVE-2026-56854","ts":1789333512222,"field":"cvss","old":"6.8","new":"9.1"},{"seq":173367,"id":"CVE-2026-56854","ts":1789333512222,"field":"severity","old":"medium","new":"critical"},{"seq":172182,"id":"CVE-2026-56854","ts":1789331018044,"field":"cvss","old":"9.1","new":"6.8"},{"seq":172181,"id":"CVE-2026-56854","ts":1789331018044,"field":"severity","old":"critical","new":"medium"},{"seq":170996,"id":"CVE-2026-56854","ts":1789328614585,"field":"cvss","old":"6.8","new":"9.1"},{"seq":170995,"id":"CVE-2026-56854","ts":1789328614585,"field":"severity","old":"medium","new":"critical"},{"seq":169791,"id":"CVE-2026-56854","ts":1789327050992,"field":"cvss","old":"9.1","new":"6.8"},{"seq":169790,"id":"CVE-2026-56854","ts":1789327050992,"field":"severity","old":"critical","new":"medium"}]}