Overview
A flaw was found in golang.org/x/crypto/ssh. The Verify() method, responsible for FIDO/U2F security key types, did not properly check for user presence. This allowed signatures to be accepted without requiring a physical touch on the hardware security key. As a result, an attacker could potentially use a hardware security key in an unattended manner, bypassing a critical security control designed to ensure user intent.
Vendor advisories
- RHSA-2026:68334 · Red Hat · fixed in: RHEM 1.1 for RHEL 10, RHEM 1.1 for RHEL 9 · released 2026-09-16 · advisory
- RHSA-2026:67450 · Red Hat · fixed in: Red Hat Enterprise Linux AppStream EUS (v.9.6) · released 2026-09-14 · advisory
- RHSA-2026:61314 · Red Hat · fixed in: Cluster Observability Operator 1.5.0 · released 2026-08-31 · advisory
- RHSA-2026:66521 · Red Hat · fixed in: Logging Subsystem for Red Hat OpenShift 6.6 · released 2026-09-10 · advisory
- RHSA-2026:51033 · Red Hat · fixed in: OpenShift API for Data Protection 1.3 · released 2026-08-06 · advisory
- RHSA-2026:59467 · Red Hat · fixed in: OpenShift API for Data Protection 1.4 · released 2026-08-25 · advisory
- RHSA-2026:66022 · Red Hat · fixed in: OpenShift API for Data Protection 1.5 · released 2026-09-09 · advisory
- RHSA-2026:43692 · Red Hat · fixed in: OpenShift API for Data Protection 1.6 · released 2026-07-22 · advisory
- RHSA-2026:54400 · Red Hat · fixed in: Red Hat Advanced Cluster Management for Kubernetes 2.16 · released 2026-08-12 · advisory
- RHSA-2026:36319 · Red Hat · fixed in: Red Hat Advanced Cluster Security 4.9 · released 2026-07-07 · advisory
- RHSA-2026:36625 · Red Hat · fixed in: Red Hat Advanced Cluster Security for Kubernetes 4.10 · released 2026-07-08 · advisory
- Red Hat VEX · Important · affected: Assisted Installer for Red Hat OpenShift Container Platform 2, Builds for Red Hat OpenShift, cert-manager Operator for Red Hat OpenShift, Confidential Compute Attestation, External Secrets Operator for Red Hat OpenShift, Multicluster Engine for Kubernetes, … · no fix planned: Confidential Compute Attestation, External Secrets Operator for Red Hat OpenShift, Red Hat OpenShift Container Platform 4, Zero Trust Workload Identity Manager - Tech Preview, … · updated 2026-09-17 · vex
- RHSA-2026:60520 · Red Hat · fixed in: Red Hat OpenShift AI 3.4 · released 2026-08-27 · advisory
- RHSA-2026:57801 · Red Hat · fixed in: Red Hat OpenShift Container Platform 4.21 · released 2026-08-25 · advisory
- RHSA-2026:54770 · Red Hat · fixed in: Red Hat OpenShift Container Platform 4.22 · released 2026-08-18 · advisory
- RHSA-2026:62260 · Red Hat · fixed in: Red Hat OpenShift Dev Spaces 3.30 · released 2026-09-01 · advisory
golang.org/x/crypto/ssh: golang.org/x/crypto/ssh: Security key bypass due to missing user presence check — rated Important by Red Hat. Released 2026-05-22, updated 2026-09-17.
Affected:
- Assisted Installer for Red Hat OpenShift Container Platform 2
- Builds for Red Hat OpenShift
- cert-manager Operator for Red Hat OpenShift
- Confidential Compute Attestation
- External Secrets Operator for Red Hat OpenShift
- Multicluster Engine for Kubernetes
- OpenShift Pipelines
- OpenShift Serverless
- Red Hat Advanced Cluster Management for Kubernetes 2
- Red Hat Advanced Cluster Security 4
- Red Hat Ceph Storage 9
- Red Hat Edge Manager 1
- Red Hat Enterprise Linux 10
- Red Hat Enterprise Linux 8
- Red Hat Enterprise Linux 9
- Red Hat OpenShift AI (RHOAI)
- Red Hat OpenShift Container Platform 4
- Red Hat OpenShift Dev Workspaces Operator
- Red Hat OpenShift for Windows Containers
- Red Hat OpenShift GitOps
- Red Hat OpenShift on AWS
- Red Hat OpenShift Virtualization 4
- Red Hat Quay 3
- Red Hat Trusted Artifact Signer
- Security Profiles Operator
- Zero Trust Workload Identity Manager
- Zero Trust Workload Identity Manager - Tech Preview
Fixed:
- RHEM 1.1 for RHEL 10
- RHEM 1.1 for RHEL 9
- Red Hat Enterprise Linux AppStream EUS (v.9.6)
- Cluster Observability Operator 1.5.0
- Logging Subsystem for Red Hat OpenShift 6.6
- OpenShift API for Data Protection 1.3
- OpenShift API for Data Protection 1.4
- OpenShift API for Data Protection 1.5
- OpenShift API for Data Protection 1.6
- Red Hat Advanced Cluster Management for Kubernetes 2.16
- Red Hat Advanced Cluster Security 4.9
- Red Hat Advanced Cluster Security for Kubernetes 4.10
- Red Hat OpenShift AI 3.4
- Red Hat OpenShift Container Platform 4.21
- Red Hat OpenShift Container Platform 4.22
- Red Hat OpenShift Dev Spaces 3.30
- Red Hat OpenShift GitOps 1.19
- Red Hat OpenShift GitOps 1.20
- Red Hat Openshift Data Foundation 4.22
- Red Hat Quay 3.10
- Red Hat Quay 3.15
- Red Hat Quay 3.16
- Red Hat Quay 3.9
- Red Hat Trusted Artifact Signer 1.3
- Red Hat Trusted Artifact Signer 1.4
- multicluster engine for Kubernetes 2.11
- multicluster engine for Kubernetes 2.1
- multicluster engine for Kubernetes 2.6
- multicluster engine for Kubernetes 2.8
- multicluster engine for Kubernetes 2.9
No fix planned:
- Confidential Compute Attestation
- External Secrets Operator for Red Hat OpenShift
- Red Hat OpenShift Container Platform 4
- Zero Trust Workload Identity Manager - Tech Preview
- Red Hat Ceph Storage 9
- Assisted Installer for Red Hat OpenShift Container Platform 2
- Builds for Red Hat OpenShift
- cert-manager Operator for Red Hat OpenShift
- Multicluster Engine for Kubernetes
- OpenShift Pipelines
- OpenShift Serverless
- Red Hat Advanced Cluster Management for Kubernetes 2
- Red Hat Advanced Cluster Security 4
- Red Hat Edge Manager 1
- Red Hat Enterprise Linux 10
- Red Hat Enterprise Linux 8
- Red Hat Enterprise Linux 9
- Red Hat OpenShift AI (RHOAI)
- Red Hat OpenShift Dev Workspaces Operator
- Red Hat OpenShift for Windows Containers
- Red Hat OpenShift GitOps
- Red Hat OpenShift on AWS
- Red Hat OpenShift Virtualization 4
- Red Hat Quay 3
- Red Hat Trusted Artifact Signer
- Security Profiles Operator
- Zero Trust Workload Identity Manager
Not affected:
- RHEM 1.1 for RHEL 10
- RHEM 1.1 for RHEL 9
- Cluster Observability Operator 1.5.0
- Logging Subsystem for Red Hat OpenShift 6.6
- OpenShift API for Data Protection 1.3
- OpenShift API for Data Protection 1.4
- OpenShift API for Data Protection 1.5
- OpenShift API for Data Protection 1.6
- Red Hat Advanced Cluster Management for Kubernetes 2.16
- Red Hat Advanced Cluster Security 4.9
Remediation
See the following documentation for details on how to enable Red Hat Edge
Manager and more:
https://docs.redhat.com/en/documentation/red_hat_edge_manager/1.1 https://access.redhat.com/errata/RHSA-2026:68334
For details on how to apply this update, which includes the changes described in this advisory, refer to:
https://access.redhat.com/articles/11258 https://access.redhat.com/errata/RHSA-2026:67450
Before applying this update, make sure all previously released errata relevant to your system have been applied.
For details on how to apply this update, refer to: https://access.redhat.com/articles/11258 https://access.redhat.com/errata/RHSA-2026:61314
Package advisory (CVE-2026-39831)
Affected packages:
golang.org/x/crypto < 0.52.0
Patched in:
golang.org/x/crypto 0.52.0
Source: https://osv.dev/vulnerability/GO-2026-5019