---
id: CVE-2026-33813
title: 'Parsing a WEBP image with an invalid, large size panics on 32-bit platforms.'
summary: 'Parsing a WEBP image with an invalid, large size panics on 32-bit platforms.'
severity: high
cvss: 7.5
cvssVector: 'CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H'
published: '2026-04-21'
updated: '2026-06-25'
source: NVD
sourceUrl: 'https://nvd.nist.gov/vuln/detail/CVE-2026-33813'
references:
  - url: 'https://go.dev/cl/759860'
    label: security@golang.org
  - url: 'https://go.dev/cl/780860'
    label: security@golang.org
  - url: 'https://go.dev/issue/78407'
    label: security@golang.org
  - url: 'https://pkg.go.dev/vuln/GO-2026-4961'
    label: security@golang.org
  - url: >-
      https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-33813.json
  - url: 'https://access.redhat.com/security/cve/CVE-2026-33813'
  - url: 'https://bugzilla.redhat.com/show_bug.cgi?id=2460221'
  - url: 'https://www.cve.org/CVERecord?id=CVE-2026-33813'
  - url: 'https://nvd.nist.gov/vuln/detail/CVE-2026-33813'
  - url: 'https://access.redhat.com/errata/RHSA-2026:17789'
  - url: 'https://access.redhat.com/errata/RHSA-2026:56340'
  - url: 'https://access.redhat.com/errata/RHSA-2026:34364'
  - url: 'https://access.redhat.com/errata/RHSA-2026:22347'
  - url: 'https://access.redhat.com/errata/RHSA-2026:23345'
  - url: 'https://access.redhat.com/errata/RHSA-2026:24503'
  - url: 'https://access.redhat.com/errata/RHSA-2026:7385'
  - url: 'https://access.redhat.com/errata/RHSA-2026:8291'
  - url: 'https://access.redhat.com/errata/RHSA-2026:21769'
tags:
  - nvd
  - csaf
  - vex
  - red-hat
epss: 0.0062
epssPercentile: 0.47399
ingestedAt: '2026-06-26T16:43:13.630Z'
vendor: Red Hat
product: Red Hat Enterprise Linux 8
affected:
  - openshift_serverless
  - advanced_cluster_management_for_kubernetes 2
  - enterprise_linux 8
  - enterprise_linux_ai_rhel_ai 3
  - openshift_container_platform 4
  - cryostat_4_on_rhel 9
  - logging_subsystem_for_red_hat_openshift 6.5
  - logging_for_red_hat_openshift 6.4
  - multicluster_global_hub 1.4.5
  - multicluster_global_hub 1.6.5
  - multicluster_global_hub 1.7.0
  - hardened_images
  - multicluster_global_hub 1.5.3
patched:
  - cryostat_4_on_rhel 9
  - logging_subsystem_for_red_hat_openshift 6.5
  - logging_for_red_hat_openshift 6.4
  - multicluster_global_hub 1.4.5
  - multicluster_global_hub 1.6.5
  - multicluster_global_hub 1.7.0
  - hardened_images
  - multicluster_global_hub 1.5.3
cwe:
  - CWE-190
scores:
  nvd: 7.5
  vendor: 6.5
---

## Overview

Parsing a WEBP image with an invalid, large size panics on 32-bit platforms.

## Remediation

Refer to the linked advisories for vendor-supplied fixes and affected version ranges.

## Vendor advisories

- **RHSA-2026:17789** · Red Hat · fixed in: Cryostat 4 on RHEL 9 · released 2026-05-26 · [advisory](https://access.redhat.com/errata/RHSA-2026:17789)
- **RHSA-2026:56340** · Red Hat · fixed in: Logging Subsystem for Red Hat OpenShift 6.5 · released 2026-08-18 · [advisory](https://access.redhat.com/errata/RHSA-2026:56340)
- **RHSA-2026:34364** · Red Hat · fixed in: Logging for Red Hat OpenShift 6.4 · released 2026-07-01 · [advisory](https://access.redhat.com/errata/RHSA-2026:34364)
- **RHSA-2026:22347** · Red Hat · fixed in: Multicluster Global Hub 1.4.5 · released 2026-06-01 · [advisory](https://access.redhat.com/errata/RHSA-2026:22347)
- **RHSA-2026:23345** · Red Hat · fixed in: Multicluster Global Hub 1.6.5 · released 2026-06-04 · [advisory](https://access.redhat.com/errata/RHSA-2026:23345)
- **RHSA-2026:24503** · Red Hat · fixed in: Multicluster Global Hub 1.7.0 · released 2026-06-08 · [advisory](https://access.redhat.com/errata/RHSA-2026:24503)
- **RHSA-2026:7385** · Red Hat · fixed in: Red Hat Hardened Images · released 2026-04-10 · [advisory](https://access.redhat.com/errata/RHSA-2026:7385)
- **RHSA-2026:8291** · Red Hat · fixed in: Red Hat Hardened Images · released 2026-04-15 · [advisory](https://access.redhat.com/errata/RHSA-2026:8291)
- **RHSA-2026:21769** · Red Hat · fixed in: Red Hat multicluster global hub 1.5.3 · released 2026-05-28 · [advisory](https://access.redhat.com/errata/RHSA-2026:21769)
- **Red Hat VEX** · Moderate · affected: OpenShift Serverless, Red Hat Advanced Cluster Management for Kubernetes 2, Red Hat Enterprise Linux 8, Red Hat Enterprise Linux AI (RHEL AI) 3, Red Hat OpenShift Container Platform 4 · no fix planned: Red Hat Enterprise Linux 8, OpenShift Serverless, Red Hat Advanced Cluster Management for Kubernetes 2, Red Hat Enterprise Linux AI (RHEL AI) 3, … · updated 2026-09-21 · [vex](https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-33813.json)
