Overview
A flaw was found in the net/http component of the Go standard library. When a server is configured to support unencrypted HTTP/2, it reads initial bytes from new connections to detect the HTTP/2 client preface. However, the ReadHeaderTimeout is not correctly applied during this process. This oversight could allow a remote attacker to maintain open connections indefinitely, potentially leading to a Denial of Service (DoS) by exhausting server resources.
Vendor advisories
- RHSA-2026:68334 · Red Hat · fixed in: RHEM 1.1 for RHEL 10, RHEM 1.1 for RHEL 9 · released 2026-09-16 · advisory
- RHSA-2026:68335 · Red Hat · fixed in: RHEM 1.2 for RHEL 10, RHEM 1.2 for RHEL 9 · released 2026-09-16 · advisory
- RHSA-2026:65918 · Red Hat · fixed in: Red Hat Enterprise Linux AppStream EUS (v. 10.0) · released 2026-09-09 · advisory
- RHSA-2026:61882 · Red Hat · fixed in: Red Hat Enterprise Linux AppStream EUS (v. 10.0) · released 2026-09-01 · advisory
- RHSA-2026:67517 · Red Hat · fixed in: Red Hat Enterprise Linux AppStream EUS (v. 10.0) · released 2026-09-15 · advisory
- RHSA-2026:66459 · Red Hat · fixed in: Red Hat Enterprise Linux AppStream EUS (v. 10.0) · released 2026-09-11 · advisory
- RHSA-2026:65335 · Red Hat · fixed in: Red Hat Enterprise Linux AppStream EUS (v. 10.0) · released 2026-09-08 · advisory
- RHSA-2026:67974 · Red Hat · fixed in: Red Hat Enterprise Linux AppStream EUS (v. 10.0) · released 2026-09-16 · advisory
- RHSA-2026:66327 · Red Hat · fixed in: Red Hat Enterprise Linux AppStream EUS (v. 10.0) · released 2026-09-10 · advisory
- RHSA-2026:63332 · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 10) · released 2026-09-04 · advisory
- RHSA-2026:64777 · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 10) · released 2026-09-08 · advisory
- Red Hat VEX · Important · affected: Assisted Installer for Red Hat OpenShift Container Platform 2, AWS Load Balancer Operator, Builds for Red Hat OpenShift, cert-manager Operator for Red Hat OpenShift, Confidential Compute Attestation, Deployment Validation Operator, … · no fix planned: Red Hat Advanced Cluster Management for Kubernetes 2, Red Hat AI Inference Server, Red Hat Ansible Automation Platform 2, Red Hat Enterprise Linux 10, … · updated 2026-09-21 · vex
- RHSA-2026:62578 · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 10) · released 2026-09-02 · advisory
- RHSA-2026:60306 · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 10) · released 2026-08-26 · advisory
- RHSA-2026:63022 · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 10) · released 2026-09-03 · advisory
- RHSA-2026:63119 · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 10) · released 2026-09-03 · advisory
- RHSA-2026:65534 · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 10) · released 2026-09-08 · advisory
- RHSA-2026:62631 · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 10) · released 2026-09-02 · advisory
- RHSA-2026:65116 · Red Hat · fixed in: Red Hat Enterprise Linux AppStream (v. 10) · released 2026-09-08 · advisory
net/http: golang: Go net/http: Unencrypted HTTP/2 connections vulnerable to Denial of Service — rated Important by Red Hat. Released 2026-08-13, updated 2026-09-21.
Affected:
- Assisted Installer for Red Hat OpenShift Container Platform 2
- AWS Load Balancer Operator
- Builds for Red Hat OpenShift
- cert-manager Operator for Red Hat OpenShift
- Confidential Compute Attestation
- Deployment Validation Operator
- Exploit Intelligence
- ExternalDNS Operator
- Fence Agents Remediation Operator
- File Integrity Operator
- Logical Volume Manager Storage
- Machine Deletion Remediation Operator
- Migration Toolkit for Applications 8
- Multicluster Engine for Kubernetes
- Network Observability Operator
- Node HealthCheck Operator
- Node Maintenance Operator
- OpenShift Developer Tools and Services
- OpenShift Lightspeed
- OpenShift Pipelines
- OpenShift Serverless
- OpenShift Source-to-Image (S2I)
- Power monitoring for Red Hat OpenShift
- Red Hat 3scale API Management Platform 2
- Red Hat Advanced Cluster Management for Kubernetes 2
- Red Hat AI Inference Server
- Red Hat Ansible Automation Platform 2
- Red Hat Ceph Storage 5
- Red Hat Ceph Storage 6
- Red Hat Ceph Storage 7
- Red Hat Ceph Storage 8
- Red Hat Ceph Storage 9
- Red Hat Certification Program for Red Hat Enterprise Linux 9
- Red Hat Connectivity Link 1
- Red Hat Enterprise Linux 10
- Red Hat Enterprise Linux 8
- Red Hat Enterprise Linux 9
- Red Hat Enterprise Linux AI (RHEL AI) 3
- Red Hat Lightspeed for Runtimes Operator
- Red Hat OpenShift AI (RHOAI)
Fixed:
- RHEM 1.1 for RHEL 10
- RHEM 1.2 for RHEL 10
- RHEM 1.1 for RHEL 9
- RHEM 1.2 for RHEL 9
- Red Hat Enterprise Linux AppStream EUS (v. 10.0)
- Red Hat Enterprise Linux AppStream (v. 10)
- Red Hat Enterprise Linux AppStream (v. 8)
- Red Hat Enterprise Linux AppStream AUS (v.8.6)
- Red Hat Enterprise Linux AppStream EUS EXTENSION (v.8.6)
- Red Hat Enterprise Linux AppStream E4S (v.8.8)
- Red Hat Enterprise Linux AppStream TUS (v.8.8)
- Red Hat Enterprise Linux AppStream E4S (v.9.2)
- Red Hat Enterprise Linux AppStream E4S (v.9.4)
- Red Hat Enterprise Linux AppStream EUS (v.9.6)
- Red Hat Enterprise Linux AppStream (v. 9)
- Custom Metric Autoscaler 2.19
- Logging Subsystem for Red Hat OpenShift 6.2
- Logging Subsystem for Red Hat OpenShift 6.6
- Multicluster Global Hub 1.4.9
- Multicluster Global Hub 1.7.3
- Multicluster Global Hub 1.8.2
- OpenShift API for Data Protection 1.5
- OpenShift Compliance Operator 1
- Red Hat Advanced Cluster Security for Kubernetes 4.10
- Red Hat Advanced Cluster Security for Kubernetes 4.11
- Red Hat Developer Hub 1.9
- Red Hat Edge Manager 1.1
- Red Hat Edge Manager 1.2
- Red Hat Hardened Images
- Red Hat Migration Toolkit 1.8
- Red Hat Multiarch Tuning 1.3.4
- Red Hat OpenShift AI 2.25
- Red Hat OpenShift Container Platform 4.22
- Red Hat OpenShift Service Mesh 3.0
- Red Hat OpenShift Service Mesh 3.1
- Red Hat OpenShift Service Mesh 3.2
- Red Hat OpenShift Service Mesh 3.3
- Red Hat OpenShift Service Mesh 3.4
- Red Hat OpenShift distributed tracing 3.11.1
- Red Hat Quay 3.10
No fix planned:
- Red Hat Advanced Cluster Management for Kubernetes 2
- Red Hat AI Inference Server
- Red Hat Ansible Automation Platform 2
- Red Hat Enterprise Linux 10
- Red Hat Enterprise Linux 9
- Secrets Management Console for Red Hat OpenShift
- Zero Trust Workload Identity Manager - Tech Preview
- Assisted Installer for Red Hat OpenShift Container Platform 2
- AWS Load Balancer Operator
- Builds for Red Hat OpenShift
- cert-manager Operator for Red Hat OpenShift
- Confidential Compute Attestation
- Deployment Validation Operator
- Exploit Intelligence
- ExternalDNS Operator
- Fence Agents Remediation Operator
- File Integrity Operator
- Logical Volume Manager Storage
- Machine Deletion Remediation Operator
- Migration Toolkit for Applications 8
- Multicluster Engine for Kubernetes
- Network Observability Operator
- Node HealthCheck Operator
- Node Maintenance Operator
- OpenShift Developer Tools and Services
- OpenShift Lightspeed
- OpenShift Pipelines
- OpenShift Serverless
- OpenShift Source-to-Image (S2I)
- Power monitoring for Red Hat OpenShift
- Red Hat 3scale API Management Platform 2
- Red Hat Ceph Storage 5
- Red Hat Ceph Storage 6
- Red Hat Ceph Storage 7
- Red Hat Ceph Storage 8
- Red Hat Ceph Storage 9
- Red Hat Certification Program for Red Hat Enterprise Linux 9
- Red Hat Connectivity Link 1
- Red Hat Enterprise Linux 8
- Red Hat Enterprise Linux AI (RHEL AI) 3
Not affected:
- RHEM 1.1 for RHEL 10
- RHEM 1.2 for RHEL 10
- RHEM 1.1 for RHEL 9
- RHEM 1.2 for RHEL 9
- Red Hat Enterprise Linux AppStream (v. 10)
- Logging Subsystem for Red Hat OpenShift 6.2
- Logging Subsystem for Red Hat OpenShift 6.6
- Multicluster Global Hub 1.4.9
- Multicluster Global Hub 1.7.3
- Multicluster Global Hub 1.8.2
Remediation
See the following documentation for details on how to enable Red Hat Edge
Manager and more:
https://docs.redhat.com/en/documentation/red_hat_edge_manager/1.1 https://access.redhat.com/errata/RHSA-2026:68334
See the following documentation for details on how to enable Red Hat Edge
Manager and more:
https://docs.redhat.com/en/documentation/red_hat_edge_manager/1.2 https://access.redhat.com/errata/RHSA-2026:68335
For details on how to apply this update, which includes the changes described in this advisory, refer to:
https://access.redhat.com/articles/11258 https://access.redhat.com/errata/RHSA-2026:65918
Package advisory (CVE-2026-56853)
Affected packages:
stdlib >= 1.27.0-0, < 1.27.0-rc.3
Patched in:
Source: https://osv.dev/vulnerability/GO-2026-6089