---
id: CVE-2026-56742
title: 'Cilium is a networking, observability, and security solution'
summary: >-
  Cilium is a networking, observability, and security solution. Prior to
  1.17.17, 1.18.11, and 1.19.5, Cilium clusters using Gateway API allow users
  with permissions to create or update namespaced HTTPRoutes to mirror HTTP
  traffic to any S…
severity: medium
cvss: 5.9
cvssVector: 'CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:C/C:L/I:L/A:L'
cwe:
  - CWE-862
vendor: cilium
product: cilium
affected:
  - cilium < 1.17.17
  - 'cilium >= 1.18.0, < 1.18.11'
  - 'cilium >= 1.19.0, < 1.19.5'
patched:
  - cilium 1.19.5
published: '2026-07-15'
updated: '2026-07-17'
source: NVD
sourceUrl: 'https://nvd.nist.gov/vuln/detail/CVE-2026-56742'
references:
  - url: >-
      https://github.com/cilium/cilium/commit/7422068aff67ac77c7dcc57aa5b9240c91333deb
    label: security-advisories@github.com
  - url: >-
      https://github.com/cilium/cilium/commit/e0b1cef513ff910323f3743e9f3e3d86721e4857
    label: security-advisories@github.com
  - url: >-
      https://github.com/cilium/cilium/commit/f23929cff682d6ed0dc158070812cb302fc0032b
    label: security-advisories@github.com
  - url: >-
      https://github.com/cilium/cilium/commit/fd47963ea394d5e8fa4a88c40a79063430c512ca
    label: security-advisories@github.com
  - url: 'https://github.com/cilium/cilium/releases/tag/v1.17.17'
    label: security-advisories@github.com
  - url: 'https://github.com/cilium/cilium/releases/tag/v1.18.11'
    label: security-advisories@github.com
  - url: 'https://github.com/cilium/cilium/releases/tag/v1.19.5'
    label: security-advisories@github.com
  - url: 'https://github.com/cilium/cilium/security/advisories/GHSA-w7c2-w76w-5hmj'
    label: security-advisories@github.com
  - url: 'https://nvd.nist.gov/vuln/detail/CVE-2026-56742'
  - url: 'https://github.com/advisories/GHSA-w7c2-w76w-5hmj'
  - url: 'https://github.com/cilium/cilium'
tags:
  - nvd
  - ghsa
  - go
  - osv
epss: 0.00172
epssPercentile: 0.05848
ingestedAt: '2026-07-18T16:23:47.108Z'
aliases:
  - GHSA-w7c2-w76w-5hmj
  - BIT-cilium-2026-56742
  - BIT-cilium-operator-2026-56742
  - BIT-hubble-relay-2026-56742
ecosystem: go
---

## Overview

Cilium is a networking, observability, and security solution. Prior to 1.17.17, 1.18.11, and 1.19.5, Cilium clusters using Gateway API allow users with permissions to create or update namespaced HTTPRoutes to mirror HTTP traffic to any Service in any namespace, bypassing the ReferenceGrant authorization mechanism. Gateway API functionality is disabled by default. This issue is fixed in versions 1.17.17, 1.18.11, and 1.19.5.

## Affected

- `cilium < 1.17.17`
- `cilium >= 1.18.0, < 1.18.11`
- `cilium >= 1.19.0, < 1.19.5`

## Remediation

Upgrade past the affected range:

- `cilium 1.19.5`

## Package advisory (CVE-2026-56742)

Affected packages:

- `github.com/cilium/cilium < 1.17.17`
- `github.com/cilium/ciliumCilium >= 1.18.0, < 1.18.11`
- `github.com/cilium/cilium >= 1.19.0, < 1.19.5`

Patched in:

- `github.com/cilium/cilium 1.17.17`
- `github.com/cilium/ciliumCilium 1.18.11`
- `github.com/cilium/cilium 1.19.5`

Source: https://github.com/advisories/GHSA-w7c2-w76w-5hmj
