---
id: CVE-2026-32288
title: >-
  tar.Reader can allocate an unbounded amount of memory when reading a
  maliciously-crafted archive containing a large number of sparse regions
  encoded in the "old GNU sparse map" format.
summary: >-
  tar.Reader can allocate an unbounded amount of memory when reading a
  maliciously-crafted archive containing a large number of sparse regions
  encoded in the "old GNU sparse map" format.
severity: medium
cvss: 5.5
cvssVector: 'CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H'
cwe:
  - CWE-770
vendor: golang
product: go
affected:
  - go < 1.25.9
  - 'go >= 1.26.0, < 1.26.2'
patched:
  - go 1.26.2
published: '2026-04-08'
updated: '2026-07-25'
source: NVD
sourceUrl: 'https://nvd.nist.gov/vuln/detail/CVE-2026-32288'
references:
  - url: 'https://go.dev/cl/763766'
    label: security@golang.org
  - url: 'https://go.dev/issue/78301'
    label: security@golang.org
  - url: 'https://groups.google.com/g/golang-announce/c/0uYbvbPZRWU'
    label: security@golang.org
  - url: 'https://pkg.go.dev/vuln/GO-2026-4869'
    label: security@golang.org
  - url: >-
      https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-32288.json
  - url: 'https://access.redhat.com/security/cve/CVE-2026-32288'
  - url: 'https://bugzilla.redhat.com/show_bug.cgi?id=2456332'
  - url: 'https://www.cve.org/CVERecord?id=CVE-2026-32288'
  - url: 'https://nvd.nist.gov/vuln/detail/CVE-2026-32288'
  - url: 'https://access.redhat.com/errata/RHSA-2026:7385'
  - url: 'https://access.redhat.com/errata/RHSA-2026:7291'
tags:
  - nvd
  - csaf
  - vex
  - red-hat
epss: 0.00182
epssPercentile: 0.06889
ingestedAt: '2026-07-25T23:05:58.570Z'
scores:
  nvd: 5.5
  vendor: 4.3
---

## Overview

tar.Reader can allocate an unbounded amount of memory when reading a maliciously-crafted archive containing a large number of sparse regions encoded in the "old GNU sparse map" format.

## Affected

- `go < 1.25.9`
- `go >= 1.26.0, < 1.26.2`

## Remediation

Upgrade past the affected range:

- `go 1.26.2`

## Vendor advisories

- **RHSA-2026:7385** · Red Hat · fixed in: Red Hat Hardened Images · released 2026-04-10 · [advisory](https://access.redhat.com/errata/RHSA-2026:7385)
- **RHSA-2026:7291** · Red Hat · fixed in: Red Hat Hardened Images · released 2026-04-09 · [advisory](https://access.redhat.com/errata/RHSA-2026:7291)
- **Red Hat VEX** · Moderate · affected: Assisted Installer for Red Hat OpenShift Container Platform 2, Builds for Red Hat OpenShift, cert-manager Operator for Red Hat OpenShift, Confidential Compute Attestation, Cryostat 4, Custom Metric Autoscaler operator for Red Hat Openshift, … · no fix planned: Red Hat Enterprise Linux 9, Assisted Installer for Red Hat OpenShift Container Platform 2, Builds for Red Hat OpenShift, cert-manager Operator for Red Hat OpenShift, … · updated 2026-09-07 · [vex](https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-32288.json)
