{"id":"CVE-2026-56862","aliases":["GO-2026-6090","BIT-golang-2026-56862"],"title":"Limit handshake messages we are willing to accept post-handshake in crypto/tls","summary":"Limit handshake messages we are willing to accept post-handshake in crypto/tls","severity":"high","cvss":7.5,"cvssVector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H","vendor":"stdlib","product":"stdlib","ecosystem":"go","affected":["stdlib >= 1.27.0-0, < 1.27.0-rc.3"],"patched":["stdlib 1.27.0-rc.3"],"published":"2026-08-13","updated":"2026-09-23","sourceUpdated":"2026-09-23T10:41:39.462010115Z","source":"OSV","sourceUrl":"https://osv.dev/vulnerability/GO-2026-6090","references":[{"url":"https://go.dev/issue/80528"},{"url":"https://go.dev/cl/804261"},{"url":"https://groups.google.com/g/golang-announce/c/94pEornpRlI"},{"url":"https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-56862.json"},{"url":"https://access.redhat.com/security/cve/CVE-2026-56862"},{"url":"https://bugzilla.redhat.com/show_bug.cgi?id=2515839"},{"url":"https://www.cve.org/CVERecord?id=CVE-2026-56862"},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2026-56862"},{"url":"https://pkg.go.dev/vuln/GO-2026-6090"},{"url":"https://access.redhat.com/errata/RHSA-2026:68334"},{"url":"https://access.redhat.com/errata/RHSA-2026:68335"},{"url":"https://access.redhat.com/errata/RHSA-2026:66350"},{"url":"https://access.redhat.com/errata/RHSA-2026:66375"},{"url":"https://access.redhat.com/errata/RHSA-2026:66356"},{"url":"https://access.redhat.com/errata/RHSA-2026:68333"},{"url":"https://access.redhat.com/errata/RHSA-2026:65918"},{"url":"https://access.redhat.com/errata/RHSA-2026:67149"},{"url":"https://access.redhat.com/errata/RHSA-2026:61882"},{"url":"https://access.redhat.com/errata/RHSA-2026:67517"},{"url":"https://access.redhat.com/errata/RHSA-2026:66459"},{"url":"https://access.redhat.com/errata/RHSA-2026:65335"},{"url":"https://access.redhat.com/errata/RHSA-2026:67974"},{"url":"https://access.redhat.com/errata/RHSA-2026:66327"},{"url":"https://access.redhat.com/errata/RHSA-2026:63332"},{"url":"https://access.redhat.com/errata/RHSA-2026:64777"},{"url":"https://access.redhat.com/errata/RHSA-2026:64788"},{"url":"https://access.redhat.com/errata/RHSA-2026:62577"},{"url":"https://access.redhat.com/errata/RHSA-2026:62578"},{"url":"https://access.redhat.com/errata/RHSA-2026:60306"},{"url":"https://access.redhat.com/errata/RHSA-2026:63022"},{"url":"https://access.redhat.com/errata/RHSA-2026:63119"},{"url":"https://access.redhat.com/errata/RHSA-2026:65534"},{"url":"https://access.redhat.com/errata/RHSA-2026:62631"},{"url":"https://access.redhat.com/errata/RHSA-2026:65116"},{"url":"https://access.redhat.com/errata/RHSA-2026:65895"},{"url":"https://access.redhat.com/errata/RHSA-2026:63127"},{"url":"https://access.redhat.com/errata/RHSA-2026:64818"},{"url":"https://access.redhat.com/errata/RHSA-2026:63163"},{"url":"https://access.redhat.com/errata/RHSA-2026:60305"},{"url":"https://access.redhat.com/errata/RHSA-2026:62407"},{"url":"https://access.redhat.com/errata/RHSA-2026:63124"},{"url":"https://access.redhat.com/errata/RHSA-2026:64786"},{"url":"https://access.redhat.com/errata/RHSA-2026:62602"}],"tags":["osv","go","csaf","vex","red-hat"],"epss":0.00568,"epssPercentile":0.4585,"cvssSource":"vendor","cwe":["CWE-1050"],"ingestedAt":"2026-08-14T19:18:46.593Z","slug":"CVE-2026-56862","body":"## Overview\n\nHandshake messages, such as KeyUpdate, are always considered as state-advancing, regardless of whether a handshake has been completed or not. As a result, a malicious client can keep sending KeyUpdate messages to force the server to keep performing key derivation operations indefinitely.\n\n## Affected packages\n\n- `stdlib >= 1.27.0-0, < 1.27.0-rc.3`\n\n## Remediation\n\nUpgrade to a patched release:\n\n- `stdlib 1.27.0-rc.3`\n\n## Vendor advisories\n\n- **RHSA-2026:68334** · Red Hat · fixed in: RHEM 1.1 for RHEL 10, RHEM 1.1 for RHEL 9 · released 2026-09-16 · [advisory](https://access.redhat.com/errata/RHSA-2026:68334)\n- **RHSA-2026:68335** · Red Hat · fixed in: RHEM 1.2 for RHEL 10, RHEM 1.2 for RHEL 9 · released 2026-09-16 · [advisory](https://access.redhat.com/errata/RHSA-2026:68335)\n- **RHSA-2026:66350** · Red Hat · fixed in: Red Hat OpenShift Container Platform 4.21 · released 2026-09-15 · [advisory](https://access.redhat.com/errata/RHSA-2026:66350)\n- **RHSA-2026:66375** · Red Hat · fixed in: Red Hat OpenShift Container Platform 4.20 · released 2026-09-15 · [advisory](https://access.redhat.com/errata/RHSA-2026:66375)\n- **RHSA-2026:66356** · Red Hat · fixed in: Red Hat OpenShift Container Platform 4.22 · released 2026-09-15 · [advisory](https://access.redhat.com/errata/RHSA-2026:66356)\n- **RHSA-2026:68333** · Red Hat · fixed in: Cryostat 4 on RHEL 9 · released 2026-09-16 · [advisory](https://access.redhat.com/errata/RHSA-2026:68333)\n- **RHSA-2026:65918** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream EUS (v. 10.0) · released 2026-09-09 · [advisory](https://access.redhat.com/errata/RHSA-2026:65918)\n- **RHSA-2026:67149** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream EUS (v. 10.0) · released 2026-09-14 · [advisory](https://access.redhat.com/errata/RHSA-2026:67149)\n- **RHSA-2026:61882** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream EUS (v. 10.0) · released 2026-09-01 · [advisory](https://access.redhat.com/errata/RHSA-2026:61882)\n- **RHSA-2026:67517** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream EUS (v. 10.0) · released 2026-09-15 · [advisory](https://access.redhat.com/errata/RHSA-2026:67517)\n- **RHSA-2026:66459** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream EUS (v. 10.0) · released 2026-09-11 · [advisory](https://access.redhat.com/errata/RHSA-2026:66459)\n- **Red Hat VEX** · Important · affected: Assisted Installer for Red Hat OpenShift Container Platform 2, AWS Load Balancer Operator, Builds for Red Hat OpenShift, cert-manager Operator for Red Hat OpenShift, Compliance Operator, Confidential Compute Attestation, … · no fix planned: Red Hat Advanced Cluster Management for Kubernetes 2, Red Hat AI Inference Server, Red Hat Ansible Automation Platform 2, Red Hat Enterprise Linux 10, … · updated 2026-09-17 · [vex](https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-56862.json)\n- **RHSA-2026:65335** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream EUS (v. 10.0) · released 2026-09-08 · [advisory](https://access.redhat.com/errata/RHSA-2026:65335)\n- **RHSA-2026:66327** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream EUS (v. 10.0) · released 2026-09-10 · [advisory](https://access.redhat.com/errata/RHSA-2026:66327)\n- **RHSA-2026:63332** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 10) · released 2026-09-04 · [advisory](https://access.redhat.com/errata/RHSA-2026:63332)\n- **RHSA-2026:64777** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 10) · released 2026-09-08 · [advisory](https://access.redhat.com/errata/RHSA-2026:64777)\n- **RHSA-2026:64788** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 10) · released 2026-09-08 · [advisory](https://access.redhat.com/errata/RHSA-2026:64788)\n- **RHSA-2026:62577** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 10) · released 2026-09-02 · [advisory](https://access.redhat.com/errata/RHSA-2026:62577)\n- **RHSA-2026:62578** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 10) · released 2026-09-02 · [advisory](https://access.redhat.com/errata/RHSA-2026:62578)\n- **RHSA-2026:60306** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 10) · released 2026-08-26 · [advisory](https://access.redhat.com/errata/RHSA-2026:60306)\n- **RHSA-2026:63022** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 10) · released 2026-09-03 · [advisory](https://access.redhat.com/errata/RHSA-2026:63022)\n- **RHSA-2026:63119** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 10) · released 2026-09-03 · [advisory](https://access.redhat.com/errata/RHSA-2026:63119)\n- **RHSA-2026:65534** · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 10) · released 2026-09-08 · [advisory](https://access.redhat.com/errata/RHSA-2026:65534)","depth":"twilight","depthScore":41,"depthScoreParts":{"impact":41.3,"likelihood":0.1,"exploitation":0,"ransomware":0},"changes":[{"seq":201803,"id":"CVE-2026-56862","ts":1789399725897,"field":"cvss","old":null,"new":"7.5"},{"seq":201802,"id":"CVE-2026-56862","ts":1789399725897,"field":"severity","old":"none","new":"high"},{"seq":200533,"id":"CVE-2026-56862","ts":1789397373832,"field":"cvss","old":"7.5","new":null},{"seq":200532,"id":"CVE-2026-56862","ts":1789397373832,"field":"severity","old":"high","new":"none"},{"seq":198450,"id":"CVE-2026-56862","ts":1789391968843,"field":"cvss","old":null,"new":"7.5"},{"seq":198449,"id":"CVE-2026-56862","ts":1789391968843,"field":"severity","old":"none","new":"high"},{"seq":196243,"id":"CVE-2026-56862","ts":1789383585248,"field":"cvss","old":"7.5","new":null},{"seq":196242,"id":"CVE-2026-56862","ts":1789383585248,"field":"severity","old":"high","new":"none"},{"seq":195172,"id":"CVE-2026-56862","ts":1789380475090,"field":"cvss","old":null,"new":"7.5"},{"seq":195171,"id":"CVE-2026-56862","ts":1789380475090,"field":"severity","old":"none","new":"high"},{"seq":193959,"id":"CVE-2026-56862","ts":1789378516277,"field":"cvss","old":"7.5","new":null},{"seq":193958,"id":"CVE-2026-56862","ts":1789378516277,"field":"severity","old":"high","new":"none"},{"seq":192746,"id":"CVE-2026-56862","ts":1789376407187,"field":"cvss","old":null,"new":"7.5"},{"seq":192745,"id":"CVE-2026-56862","ts":1789376407187,"field":"severity","old":"none","new":"high"},{"seq":191533,"id":"CVE-2026-56862","ts":1789373419736,"field":"cvss","old":"7.5","new":null},{"seq":191532,"id":"CVE-2026-56862","ts":1789373419736,"field":"severity","old":"high","new":"none"},{"seq":190318,"id":"CVE-2026-56862","ts":1789369300053,"field":"cvss","old":null,"new":"7.5"},{"seq":190317,"id":"CVE-2026-56862","ts":1789369300053,"field":"severity","old":"none","new":"high"},{"seq":189105,"id":"CVE-2026-56862","ts":1789368267034,"field":"cvss","old":"7.5","new":null},{"seq":189104,"id":"CVE-2026-56862","ts":1789368267034,"field":"severity","old":"high","new":"none"},{"seq":187888,"id":"CVE-2026-56862","ts":1789365143392,"field":"cvss","old":null,"new":"7.5"},{"seq":187887,"id":"CVE-2026-56862","ts":1789365143392,"field":"severity","old":"none","new":"high"},{"seq":186675,"id":"CVE-2026-56862","ts":1789363271448,"field":"cvss","old":"7.5","new":null},{"seq":186674,"id":"CVE-2026-56862","ts":1789363271448,"field":"severity","old":"high","new":"none"},{"seq":185461,"id":"CVE-2026-56862","ts":1789361101376,"field":"cvss","old":null,"new":"7.5"},{"seq":185460,"id":"CVE-2026-56862","ts":1789361101376,"field":"severity","old":"none","new":"high"},{"seq":184248,"id":"CVE-2026-56862","ts":1789358155706,"field":"cvss","old":"7.5","new":null},{"seq":184247,"id":"CVE-2026-56862","ts":1789358155706,"field":"severity","old":"high","new":"none"},{"seq":182499,"id":"CVE-2026-56862","ts":1789354222509,"field":"cvss","old":null,"new":"7.5"},{"seq":182498,"id":"CVE-2026-56862","ts":1789354222509,"field":"severity","old":"none","new":"high"},{"seq":181292,"id":"CVE-2026-56862","ts":1789353120652,"field":"cvss","old":"7.5","new":null},{"seq":181291,"id":"CVE-2026-56862","ts":1789353120652,"field":"severity","old":"high","new":"none"},{"seq":180085,"id":"CVE-2026-56862","ts":1789350169164,"field":"cvss","old":null,"new":"7.5"},{"seq":180084,"id":"CVE-2026-56862","ts":1789350169164,"field":"severity","old":"none","new":"high"},{"seq":178878,"id":"CVE-2026-56862","ts":1789348101486,"field":"cvss","old":"7.5","new":null},{"seq":178877,"id":"CVE-2026-56862","ts":1789348101486,"field":"severity","old":"high","new":"none"},{"seq":177671,"id":"CVE-2026-56862","ts":1789346277660,"field":"cvss","old":null,"new":"7.5"},{"seq":177670,"id":"CVE-2026-56862","ts":1789346277660,"field":"severity","old":"none","new":"high"},{"seq":176464,"id":"CVE-2026-56862","ts":1789343018819,"field":"cvss","old":"7.5","new":null},{"seq":176463,"id":"CVE-2026-56862","ts":1789343018819,"field":"severity","old":"high","new":"none"},{"seq":174581,"id":"CVE-2026-56862","ts":1789334771655,"field":"cvss","old":null,"new":"7.5"},{"seq":174580,"id":"CVE-2026-56862","ts":1789334771655,"field":"severity","old":"none","new":"high"},{"seq":173376,"id":"CVE-2026-56862","ts":1789333513216,"field":"cvss","old":"7.5","new":null},{"seq":173375,"id":"CVE-2026-56862","ts":1789333513216,"field":"severity","old":"high","new":"none"},{"seq":172190,"id":"CVE-2026-56862","ts":1789331018087,"field":"cvss","old":null,"new":"7.5"},{"seq":172189,"id":"CVE-2026-56862","ts":1789331018087,"field":"severity","old":"none","new":"high"},{"seq":171004,"id":"CVE-2026-56862","ts":1789328614640,"field":"cvss","old":"7.5","new":null},{"seq":171003,"id":"CVE-2026-56862","ts":1789328614640,"field":"severity","old":"high","new":"none"},{"seq":169799,"id":"CVE-2026-56862","ts":1789327051038,"field":"cvss","old":null,"new":"7.5"},{"seq":169798,"id":"CVE-2026-56862","ts":1789327051038,"field":"severity","old":"none","new":"high"}]}