CVE-2026-23490
Vulnerability Summary
Timeline
Description
pyasn1 is a generic ASN.1 library for Python. Prior to 0.6.2, a Denial-of-Service issue has been found that leads to memory exhaustion from malformed RELATIVE-OID with excessive continuation octets. This vulnerability is fixed in 0.6.2.
CVSS Metrics
- v3.1•HIGH•Score: 7.5CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
EPSS Trends
Current EPSS score: 0.77%• Percentile: 54%
Techniques & Countermeasures
- CWE-770•Allocation of Resources Without Limits or Throttling
The product allocates a reusable resource or group of resources on behalf of an actor without imposing any intended restrictions on the size or number of resources that can be allocated.
Affected Systems
- chainguard•airflow-2
< 2.11.0-r24
- chainguard•airflow-3
< 3.1.6-r2
- chainguard•ansible-operator
< 1.42.0-r6
- chainguard•ansible-operator-fips
< 1.42.0-r4
- chainguard•apache-beam-python-3.11-sdk
< 2.71.0-r0
- chainguard•authentik
< 2025.10.3-r5
- chainguard•authentik-fips
< 2025.10.3-r2
- chainguard•barman-cloudnative-pg
< 3.17.0-r1
- chainguard•dask-kubernetes
< 2025.7.0-r6
- chainguard•dbt-bigquery
< 1.10.3-r1
- chainguard•gitlab-toolbox-ce-18.6
< 18.6.4-r0
- chainguard•gitlab-toolbox-ce-18.7
< 18.7.2-r0
- chainguard•gitlab-toolbox-ce-fips-18.6
< 18.6.4-r0
- chainguard•gitlab-toolbox-ce-fips-18.7
< 18.7.2-r0
- chainguard•k8s-sidecar
< 2.4.0-r0
- chainguard•katib-earlystopping
< 0.19.0-r4
- chainguard•kserve-storage-controller
< 0.16.0-r9
- chainguard•kubeflow-jupyter-web-app
< 1.10.0-r10
- chainguard•kubeflow-pipelines-apiserver
< 2.15.0-r9
- chainguard•kubeflow-pipelines-visualization-server
< 2.15.0-r4
- chainguard•kubeflow-volumes-web-app
< 1.10.0-r9
- chainguard•label-studio
< 1.22.0-r2
- chainguard•litellm
< 1.80.15.0-r1
- chainguard•localstack
< 4.12.0-r4
- chainguard•metaflow-service
< 2.5.0-r3
- chainguard•mlflow
< 3.8.1-r3
- chainguard•mlflow-iamguarded-compat
< 3.8.1-r3
- chainguard•open-webui
< 0.7.2-r1
- chainguard•pgadmin4
< 9.11-r2
- chainguard•py3-cassandra-medusa
< 0.27.0-r2
- chainguard•py3.13-duplicity
< 3.0.7-r2
- chainguard•request-1276
< 0.27.0-r3
- chainguard•spamcheck
< 3.5.3-r6
- chainguard•superset-5.0
< 5.0.0-r13
- wolfi•airflow-3
< 3.1.6-r2
- wolfi•dask-kubernetes
< 2025.7.0-r6
- wolfi•k8s-sidecar
< 2.4.0-r0
- wolfi•katib-earlystopping
< 0.19.0-r4
- wolfi•kserve-storage-controller
< 0.16.0-r9
- wolfi•kubeflow-jupyter-web-app
< 1.10.0-r10
- wolfi•kubeflow-pipelines-apiserver
< 2.15.0-r9
- wolfi•kubeflow-pipelines-visualization-server
< 2.15.0-r4
- wolfi•kubeflow-volumes-web-app
< 1.10.0-r9
- wolfi•mlflow
< 3.8.1-r3
- wolfi•mlflow-iamguarded-compat
< 3.8.1-r3
- wolfi•open-webui
< 0.7.2-r1
- wolfi•py3-cassandra-medusa
< 0.27.0-r2
- debian•pyasn1
< 0.4.8-1+deb11u1 | < 0.4.8-3+deb12u1 | < 0.6.1-1+deb13u1 | < 0.6.2-1
- debian•debian_linux
11.0
- pyasn1•pyasn1
< 0.6.2
Showing first 50 affected entries in server-rendered view.
References (101)
- https://github.com/pyasn1/pyasn1/security/advisories/GHSA-63vm-454h-vhhq
- https://github.com/pyasn1/pyasn1/commit/3908f144229eed4df24bd569d16e5991ace44970
- https://github.com/pyasn1/pyasn1/releases/tag/v0.6.2
- https://nvd.nist.gov/vuln/detail/CVE-2026-23490
- https://github.com/pyasn1/pyasn1/commit/be353d755f42ea36539b4f5053c652ddf56979a6
- https://github.com/pyasn1/pyasn1
- https://github.com/pyasn1/pyasn1/blob/0f07d7242a78ab4d129b26256d7474f7168cf536/pyasn1/codec/ber/decoder.py#L496
- https://lists.debian.org/debian-lts-announce/2026/02/msg00002.html
- https://access.redhat.com/security/cve/CVE-2026-23490
- https://bugzilla.redhat.com/show_bug.cgi?id=2430472
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-23490.json
- https://access.redhat.com/errata/RHSA-2026:4148
- https://access.redhat.com/errata/RHSA-2026:2758
- https://access.redhat.com/errata/RHSA-2026:3959
- https://access.redhat.com/errata/RHSA-2026:13512
- https://access.redhat.com/errata/RHSA-2026:28042
- https://access.redhat.com/errata/RHSA-2026:3958
- https://access.redhat.com/errata/RHSA-2026:13508
- https://access.redhat.com/errata/RHSA-2026:17595
- https://access.redhat.com/errata/RHSA-2026:17446
- https://access.redhat.com/errata/RHSA-2026:2309
- https://access.redhat.com/errata/RHSA-2026:4138
- https://access.redhat.com/errata/RHSA-2026:1905
- https://access.redhat.com/errata/RHSA-2026:3354
- https://access.redhat.com/errata/RHSA-2026:1906
- https://access.redhat.com/errata/RHSA-2026:4146
- https://access.redhat.com/errata/RHSA-2026:4145
- https://access.redhat.com/errata/RHSA-2026:2483
- https://access.redhat.com/errata/RHSA-2026:4147
- https://access.redhat.com/errata/RHSA-2026:2486
- https://access.redhat.com/errata/RHSA-2026:4144
- https://access.redhat.com/errata/RHSA-2026:2221
- https://access.redhat.com/errata/RHSA-2026:4139
- https://access.redhat.com/errata/RHSA-2026:2303
- https://access.redhat.com/errata/RHSA-2026:4140
- https://access.redhat.com/errata/RHSA-2026:2300
- https://access.redhat.com/errata/RHSA-2026:4142
- https://access.redhat.com/errata/RHSA-2026:2302
- https://access.redhat.com/errata/RHSA-2026:4143
- https://access.redhat.com/errata/RHSA-2026:2299
- https://access.redhat.com/errata/RHSA-2026:4141
- https://access.redhat.com/errata/RHSA-2026:1903
- https://access.redhat.com/errata/RHSA-2026:3359
- https://access.redhat.com/errata/RHSA-2026:1904
- https://access.redhat.com/errata/RHSA-2026:2712
- https://access.redhat.com/errata/RHSA-2026:2453
- https://access.redhat.com/errata/RHSA-2026:2460
- https://access.redhat.com/errata/RHSA-2026:30088
- https://access.redhat.com/errata/RHSA-2026:13553
- https://access.redhat.com/errata/RHSA-2026:13545
- https://access.redhat.com/errata/RHSA-2026:24866
- https://access.redhat.com/errata/RHSA-2026:5606
- https://access.redhat.com/errata/RHSA-2026:17611
- https://access.redhat.com/errata/RHSA-2026:24977
- https://access.redhat.com/errata/RHSA-2026:19712
- https://access.redhat.com/errata/RHSA-2026:14020
- https://access.redhat.com/errata/RHSA-2026:24476
- https://access.redhat.com/errata/RHSA-2026:24483
- https://access.redhat.com/errata/RHSA-2026:4943
- https://pypi.org/project/pyasn1
- https://github.com/advisories/GHSA-63vm-454h-vhhq
- https://access.redhat.com/errata/RHSA-2026:37275
- https://access.redhat.com/errata/RHSA-2026:39894
- https://access.redhat.com/errata/RHSA-2026:41928
- https://access.redhat.com/errata/RHSA-2026:42644
- https://github.com/pypa/advisory-database/tree/main/vulns/pyasn1/PYSEC-2026-1810.yaml
- https://access.redhat.com/security/updates/classification/#important
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_1903.json
- https://www.cve.org/CVERecord?id=CVE-2026-23490
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_1904.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_1905.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_1906.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_2221.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_2299.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_2300.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_2302.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_2303.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_2309.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_2453.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_2460.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_2483.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_2486.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_2712.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_2758.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_28042.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_3354.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_3359.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_4138.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_4139.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_4140.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_4141.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_4142.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_4143.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_4144.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_4145.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_4146.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_4147.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_4148.json
- https://security-tracker.debian.org/tracker/CVE-2026-23490
- https://access.redhat.com/errata/RHSA-2026:54757
- https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/23xxx/CVE-2026-23490.json