CVE-2026-25934

Aliases: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
Analyzed
Published: 09 Feb 2026, 22:13
Last modified:11 Feb 2026, 21:23

Vulnerability Summary

Overall Risk (default)
low
17/100
CVSS Score
4.3 MEDIUM
v3.1 (cve.org)
EPSS Score
0.14% LOW
0% probability +0.13%
KEV
Not listed
Ransomware
No reports
Public exploits
None found
Dark Web
Not detected

Timeline

09 Feb 2026, 22:13
Published
Vulnerability first disclosed
11 Feb 2026, 21:23
Last Modified
Vulnerability information updated

Description

go-git is a highly extensible git implementation library written in pure Go. Prior to 5.16.5, a vulnerability was discovered in go-git whereby data integrity values for .pack and .idx files were not properly verified. This resulted in go-git potentially consuming corrupted files, which would likely result in unexpected errors such as object not found. For context, clients fetch packfiles from upstream Git servers. Those files contain a checksum of their contents, so that clients can perform integrity checks before consuming it. The pack indexes (.idx) are generated locally by go-git, or the git cli, when new .pack files are received and processed. The integrity checks for both files were not being verified correctly. This vulnerability is fixed in 5.16.5.

CVSS Metrics

  • v3.1MEDIUMScore: 4.3CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N

EPSS Trends

Current EPSS score: 0.14% Percentile: 4%

Techniques & Countermeasures

  • CWE-354Improper Validation of Integrity Check Value

    The product does not validate or incorrectly validates the integrity check values or "checksums" of a message. This may prevent it from detecting if the data has been modified or corrupted in transmission.

Affected Systems

  • chainguardamazon-ssm-agent

    < 3.3.3270.0-r5

  • chainguardamazon-ssm-agent-ecs-exec

    < 3.3.3270.0-r5

  • chainguardamazon-ssm-agent-ecs-exec-fips

    < 3.3.3270.0-r6

  • chainguardamazon-ssm-agent-fips

    < 3.3.3270.0-r6

  • chainguardapko

    < 1.1.6-r1

  • chainguardapko-fips

    < 1.1.6-r1

  • chainguardargo-cd-2.13

    < 2.13.9-r8

  • chainguardargo-cd-2.13-compat

    < 2.13.9-r8

  • chainguardargo-cd-2.14

    < 2.14.21-r8

  • chainguardargo-cd-2.14-compat

    < 2.14.21-r8

  • chainguardargo-cd-3.0

    < 3.0.23-r2

  • chainguardargo-cd-3.0-compat

    < 3.0.23-r2

  • chainguardargo-cd-3.1

    < 3.1.12-r3

  • chainguardargo-cd-3.1-compat

    < 3.1.12-r3

  • chainguardargo-cd-3.2

    < 3.2.6-r3

  • chainguardargo-cd-3.2-compat

    < 3.2.6-r3

  • chainguardargo-cd-fips-2.14

    all

  • chainguardargo-cd-fips-2.14-compat

    all

  • chainguardargo-cd-fips-3.0

    < 3.0.23-r2

  • chainguardargo-cd-fips-3.0-compat

    < 3.0.23-r2

  • chainguardargo-cd-fips-3.1

    < 3.1.12-r2

  • chainguardargo-cd-fips-3.1-compat

    < 3.1.12-r2

  • chainguardargo-cd-fips-3.2

    < 3.2.6-r3

  • chainguardargo-cd-fips-3.2-compat

    < 3.2.6-r3

  • chainguardargo-events

    < 1.9.10-r3

  • chainguardargo-events-fips

    < 1.9.10-r2

  • chainguardargo-workflow-executor-3.6

    < 3.6.19-r1

  • chainguardargo-workflow-executor-3.7

    < 3.7.10-r0

  • chainguardargo-workflow-executor-fips-3.6

    < 3.6.18-r3

  • chainguardargo-workflow-executor-fips-3.7

    < 3.7.10-r0

  • chainguardargo-workflows-3.6

    < 3.6.19-r1

  • chainguardargo-workflows-3.7

    < 3.7.10-r0

  • chainguardargo-workflows-fips-3.6

    < 3.6.18-r3

  • chainguardargo-workflows-fips-3.7

    < 3.7.10-r0

  • chainguardargocd-image-updater

    < 1.1.0-r1

  • chainguardargocd-image-updater-fips

    < 1.1.0-r2

  • chainguardbom

    < 0.7.1-r6

  • chainguardcerbos

    < 0.51.0-r2

  • chainguardcerbos-fips

    < 0.51.0-r1

  • chainguardcerbosctl

    < 0.51.0-r2

  • chainguardcerbosctl-fips

    < 0.51.0-r1

  • chainguardcg

    < 0.2.203-r0

  • chainguardchainctl

    < 0.2.206-r0

  • chainguardchezmoi

    < 2.69.3-r2

  • chainguardcloudbeat-8.17

    < 8.17.10-r7

  • chainguardcloudbeat-8.18

    < 8.18.8-r8

  • chainguardcloudbeat-8.19

    < 8.19.11-r1

  • chainguardcloudbeat-9.0

    < 9.0.8-r7

  • chainguardcloudbeat-9.1

    < 9.1.10-r2

  • chainguardcloudbeat-9.2

    < 9.2.5-r2

Showing first 50 affected entries in server-rendered view.

References (6)