CVE-2025-11065
Vulnerability Summary
Timeline
Description
A flaw was found in github.com/go-viper/mapstructure/v2, in the field processing component using mapstructure.WeakDecode. This vulnerability allows information disclosure through detailed error messages that may leak sensitive input values via malformed user-supplied data processed in security-critical contexts.
CVSS Metrics
- v3.1•MEDIUM•Score: 5.3CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N
EPSS Trends
Current EPSS score: 0.37%• Percentile: 31%
Techniques & Countermeasures
- CWE-209•Generation of Error Message Containing Sensitive Information
The product generates an error message that includes sensitive information about its environment, users, or associated data.
Affected Systems
- chainguard•auditbeat-9.1
< 9.1.2-r3
- chainguard•auditbeat-9.1-oci-entrypoint
< 9.1.2-r3
- chainguard•auditbeat-fips-9.1
< 9.1.2-r3
- chainguard•bank-vaults
< 1.32.0-r1
- chainguard•bank-vaults-template
< 1.32.0-r1
- chainguard•beats-9.1
< 9.1.2-r3
- chainguard•beats-fips-9.1
< 9.1.2-r3
- chainguard•boring-registry-fips
< 0.16.4-r5
- chainguard•docker-compose-fips
< 2.39.2-r1
- chainguard•filebeat-9.1
< 9.1.2-r3
- chainguard•filebeat-9.1-oci-entrypoint
< 9.1.2-r3
- chainguard•filebeat-fips-9.1
< 9.1.2-r3
- chainguard•gitlab-logger-18.3
< 18.3.1-r0
- chainguard•gitlab-logger-fips-18.3
< 18.3.1-r0
- chainguard•grafana-11.3
< 11.3.9-r3
- chainguard•grafana-11.5
< 11.5.8-r1
- chainguard•grafana-11.5-oci-compat
< 11.5.8-r1
- chainguard•grafana-11.6
< 11.6.5-r1
- chainguard•grafana-11.6-oci-compat
< 11.6.5-r1
- chainguard•grafana-fips-11.6
< 11.6.5-r1
- chainguard•grafana-fips-11.6-oci-compat
< 11.6.5-r1
- chainguard•grafana-fips-12.1
< 12.1.1-r1
- chainguard•grafana-fips-12.1-oci-compat
< 12.1.1-r1
- chainguard•heartbeat-9.1
< 9.1.2-r3
- chainguard•heartbeat-9.1-oci-entrypoint
< 9.1.2-r3
- chainguard•heartbeat-fips-9.1
< 9.1.2-r3
- chainguard•heartbeat-fips-9.1-oci-entrypoint
< 9.1.2-r3
- chainguard•istio-cni-fips-1.27
< 1.27.0-r3
- chainguard•istio-cni-fips-1.27-compat
< 1.27.0-r3
- chainguard•istio-fips-1.27
< 1.27.0-r3
- chainguard•istio-install-cni-fips-1.27
< 1.27.0-r3
- chainguard•istio-install-cni-fips-1.27-compat
< 1.27.0-r3
- chainguard•istio-pilot-agent-fips-1.27
< 1.27.0-r3
- chainguard•istio-pilot-agent-fips-1.27-compat
< 1.27.0-r3
- chainguard•istio-pilot-discovery-fips-1.27
< 1.27.0-r3
- chainguard•jitsucom-bulker
< 2.11.0-r2
- chainguard•k9s-fips
< 0.50.9-r6
- chainguard•kyverno-1.14
< 1.14.4-r6
- chainguard•kyverno-background-controller-1.14
< 1.14.4-r6
- chainguard•kyverno-cleanup-controller-1.14
< 1.14.4-r6
- chainguard•kyverno-cli-1.14
< 1.14.4-r6
- chainguard•kyverno-init-container-1.14
< 1.14.4-r6
- chainguard•kyverno-notation-aws-fips
< 1.1-r22
- chainguard•kyverno-reports-controller-1.14
< 1.14.4-r6
- chainguard•mattermost-10.12
< 0
- chainguard•mattermost-10.12-compat
< 0
- chainguard•mattermost-fips-10.12
< 10.12.0-r1
- chainguard•mattermost-fips-10.12-compat
< 10.12.0-r1
- chainguard•metricbeat-9.1
< 9.1.2-r3
- chainguard•metricbeat-9.1-oci-entrypoint
< 9.1.2-r3
Showing first 50 affected entries in server-rendered view.
References (11)
- https://access.redhat.com/security/cve/CVE-2025-11065
- https://bugzilla.redhat.com/show_bug.cgi?id=2391829
- https://github.com/go-viper/mapstructure/commit/742921c9ba2854d27baa64272487fc5075d2c39c
- https://github.com/go-viper/mapstructure/security/advisories/GHSA-2464-8j7c-4cjm
- https://nvd.nist.gov/vuln/detail/CVE-2025-11065
- https://github.com/go-viper/mapstructure
- https://pkg.go.dev/vuln/GO-2025-3900
- https://security-tracker.debian.org/tracker/CVE-2025-11065
- https://access.redhat.com/downloads/content/package-browser/
- https://github.com/go-viper/mapstructure/
- https://github.com/CVEProject/cvelistV5/tree/main/cves/2025/11xxx/CVE-2025-11065.json