Overview
A flaw was found in golang.org/x/text. The norm.Iter component can enter an infinite loop when processing input that contains invalid UTF-8 (Unicode Transformation Format - 8-bit) bytes. A remote attacker could exploit this vulnerability by providing specially crafted input, leading to a Denial of Service (DoS) condition where the affected application becomes unresponsive.
Vendor advisories
- RHSA-2026:68334 · Red Hat · fixed in: RHEM 1.1 for RHEL 10, RHEM 1.1 for RHEL 9 · released 2026-09-16 · advisory
- RHSA-2026:68335 · Red Hat · fixed in: RHEM 1.2 for RHEL 10, RHEM 1.2 for RHEL 9 · released 2026-09-16 · advisory
- RHSA-2026:63135 · Red Hat · fixed in: Cert Manager support for Red Hat OpenShift release 1.19 · released 2026-09-03 · advisory
- RHSA-2026:63138 · Red Hat · fixed in: Cert Manager support for Red Hat OpenShift release 1.19 · released 2026-09-03 · advisory
- RHSA-2026:61314 · Red Hat · fixed in: Cluster Observability Operator 1.5.0 · released 2026-08-31 · advisory
- RHSA-2026:62866 · Red Hat · fixed in: Custom Metric Autoscaler 2.19 · released 2026-09-02 · advisory
- RHSA-2026:56340 · Red Hat · fixed in: Logging Subsystem for Red Hat OpenShift 6.5 · released 2026-08-18 · advisory
- RHSA-2026:66521 · Red Hat · fixed in: Logging Subsystem for Red Hat OpenShift 6.6 · released 2026-09-10 · advisory
- RHSA-2026:66022 · Red Hat · fixed in: OpenShift API for Data Protection 1.5 · released 2026-09-09 · advisory
- RHSA-2026:60387 · Red Hat · fixed in: Red Hat Advanced Cluster Management for Kubernetes 2.11 · released 2026-08-26 · advisory
- RHSA-2026:60390 · Red Hat · fixed in: Red Hat Advanced Cluster Management for Kubernetes 2.13 · released 2026-08-26 · advisory
- Red Hat VEX · Important · affected: AWS Load Balancer Operator, Builds for Red Hat OpenShift, Compliance Operator, Confidential Compute Attestation, Deployment Validation Operator, ExternalDNS Operator, … · no fix planned: MCP Server for Red Hat OpenShift, Red Hat Advanced Cluster Management for Kubernetes 2, Red Hat Advanced Cluster Security 4, Zero Trust Workload Identity Manager, … · updated 2026-09-17 · vex
- RHSA-2026:60388 · Red Hat · fixed in: Red Hat Advanced Cluster Management for Kubernetes 2.14 · released 2026-08-26 · advisory
- RHSA-2026:60389 · Red Hat · fixed in: Red Hat Advanced Cluster Management for Kubernetes 2.15 · released 2026-08-26 · advisory
- RHSA-2026:60391 · Red Hat · fixed in: Red Hat Advanced Cluster Management for Kubernetes 2.16 · released 2026-08-26 · advisory
- RHSA-2026:60386 · Red Hat · fixed in: Red Hat Advanced Cluster Management for Kubernetes 2.17 · released 2026-08-26 · advisory
- RHSA-2026:49360 · Red Hat · fixed in: Red Hat Hardened Images · released 2026-08-01 · advisory
- RHSA-2026:44151 · Red Hat · fixed in: Red Hat Hardened Images · released 2026-07-23 · advisory
golang.org/x/text: golang.org/x/text: Denial of Service via invalid UTF-8 input — rated Important by Red Hat. Released 2026-07-21, updated 2026-09-17.
Affected:
- AWS Load Balancer Operator
- Builds for Red Hat OpenShift
- Compliance Operator
- Confidential Compute Attestation
- Deployment Validation Operator
- ExternalDNS Operator
- Fence Agents Remediation Operator
- File Integrity Operator
- Job Set 1
- Job Set Tech Preview
- Kernel Module Management Operator for Red Hat Openshift
- Kube Descheduler Operator
- Leader Worker Set
- Lightspeed Core
- Machine Deletion Remediation Operator
- MCP Server for Red Hat OpenShift
- Migration Toolkit for Applications 8
- Migration Toolkit for Containers
- Migration Toolkit for Virtualization
- Multicluster Engine for Kubernetes
- Multicluster Global Hub
- Network Observability Operator
- Node HealthCheck Operator
- Node Maintenance Operator
- OpenShift Pipelines
- OpenShift Run Once Duration Override Operator
- OpenShift Secondary Scheduler Operator
- OpenShift Serverless
- Pen Drive Powered by Red Hat Lightspeed
- Power monitoring for Red Hat OpenShift
- Red Hat Advanced Cluster Management for Kubernetes 2
- Red Hat Advanced Cluster Security 4
- Red Hat Build of Podman Desktop
- Red Hat Connectivity Link 1
- Red Hat Developer Hub
- Red Hat Enterprise Linux 10
- Red Hat Enterprise Linux 7
- Red Hat Enterprise Linux 8
- Red Hat OpenShift Cluster Manager CLI
- Red Hat OpenShift Container Platform 4
Fixed:
- RHEM 1.1 for RHEL 10
- RHEM 1.2 for RHEL 10
- RHEM 1.1 for RHEL 9
- RHEM 1.2 for RHEL 9
- Cert Manager support for Red Hat OpenShift release 1.19
- Cluster Observability Operator 1.5.0
- Custom Metric Autoscaler 2.19
- Logging Subsystem for Red Hat OpenShift 6.5
- Logging Subsystem for Red Hat OpenShift 6.6
- OpenShift API for Data Protection 1.5
- Red Hat Advanced Cluster Management for Kubernetes 2.11
- Red Hat Advanced Cluster Management for Kubernetes 2.13
- Red Hat Advanced Cluster Management for Kubernetes 2.14
- Red Hat Advanced Cluster Management for Kubernetes 2.15
- Red Hat Advanced Cluster Management for Kubernetes 2.16
- Red Hat Advanced Cluster Management for Kubernetes 2.17
- Red Hat Hardened Images
- Red Hat OpenShift Service Mesh 3.0
- Red Hat OpenShift Service Mesh 3.1
- Red Hat OpenShift Service Mesh 3.2
- Red Hat OpenShift Service Mesh 3.3
- Red Hat OpenShift Service Mesh 3.4
- Red Hat OpenShift distributed tracing 3.10.2
- Red Hat OpenShift distributed tracing 3.11.1
- Red Hat Openshift Data Foundation 4.22
- Red Hat Quay 3.10
- Red Hat Quay 3.12
- Red Hat Quay 3.15
- Red Hat Quay 3.9
- external secrets operator for Red Hat OpenShift 1.1
- external secrets operator for Red Hat OpenShift 1.2
No fix planned:
- MCP Server for Red Hat OpenShift
- Red Hat Advanced Cluster Management for Kubernetes 2
- Red Hat Advanced Cluster Security 4
- Zero Trust Workload Identity Manager
- Zero Trust Workload Identity Manager - Tech Preview
- AWS Load Balancer Operator
- Builds for Red Hat OpenShift
- Compliance Operator
- Confidential Compute Attestation
- Deployment Validation Operator
- ExternalDNS Operator
- Fence Agents Remediation Operator
- File Integrity Operator
- Job Set 1
- Job Set Tech Preview
- Kernel Module Management Operator for Red Hat Openshift
- Kube Descheduler Operator
- Leader Worker Set
- Lightspeed Core
- Machine Deletion Remediation Operator
- Migration Toolkit for Applications 8
- Migration Toolkit for Containers
- Migration Toolkit for Virtualization
- Multicluster Engine for Kubernetes
- Multicluster Global Hub
- Network Observability Operator
- Node HealthCheck Operator
- Node Maintenance Operator
- OpenShift Pipelines
- OpenShift Run Once Duration Override Operator
- OpenShift Secondary Scheduler Operator
- OpenShift Serverless
- Pen Drive Powered by Red Hat Lightspeed
- Power monitoring for Red Hat OpenShift
- Red Hat Build of Podman Desktop
- Red Hat Connectivity Link 1
- Red Hat Developer Hub
- Red Hat Enterprise Linux 10
- Red Hat Enterprise Linux 7
- Red Hat Enterprise Linux 8
Not affected:
- RHEM 1.1 for RHEL 10
- RHEM 1.2 for RHEL 10
- RHEM 1.1 for RHEL 9
- RHEM 1.2 for RHEL 9
- Cluster Observability Operator 1.5.0
- Logging Subsystem for Red Hat OpenShift 6.5
- Logging Subsystem for Red Hat OpenShift 6.6
- OpenShift API for Data Protection 1.5
- Red Hat Advanced Cluster Management for Kubernetes 2.11
- Red Hat Advanced Cluster Management for Kubernetes 2.13
Remediation
See the following documentation for details on how to enable Red Hat Edge
Manager and more:
https://docs.redhat.com/en/documentation/red_hat_edge_manager/1.1 https://access.redhat.com/errata/RHSA-2026:68334
See the following documentation for details on how to enable Red Hat Edge
Manager and more:
https://docs.redhat.com/en/documentation/red_hat_edge_manager/1.2 https://access.redhat.com/errata/RHSA-2026:68335
Before applying this update, make sure all previously released errata relevant to your system have been applied.
The steps to apply the upgraded images are different depending on the installation plan approval policy you used
when installing the cert-manager Operator for Red Hat OpenShift.
-
If the approval policy is set to Automatic, then the Operator will be upgraded automatically when there is a
new version of the Operator. No further action is required to upgrade. This is the default setting.
-
If you changed the approval policy to Manual, then you must manually approve the upgrade… https://access.redhat.com/errata/RHSA-2026:63135
Workarounds / mitigations:
- Mitigation for this issue is either not available or the currently available options do not meet the Red Hat Product Security criteria comprising ease of use and deployment, applicability to widespread installation base, or stability.
Package advisory (CVE-2026-56852)
Affected packages:
golang.org/x/text < 0.39.0
Patched in:
Source: https://osv.dev/vulnerability/GO-2026-5970