CVE-2026-27137
Vulnerability Summary
Timeline
Description
When verifying a certificate chain which contains a certificate containing multiple email address constraints which share common local portions but different domain portions, these constraints will not be properly applied, and only the last constraint will be considered.
CVSS Metrics
- v3.1•HIGH•Score: 7.5CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
EPSS Trends
Current EPSS score: 0.61%• Percentile: 48%
Techniques & Countermeasures
- CWE-295•Improper Certificate Validation
The product does not validate, or incorrectly validates, a certificate.
Affected Systems
- chainguard•amazon-k8s-cni-fips
< 1.21.1-r6
- chainguard•amazon-k8s-cni-init-fips
< 1.21.1-r6
- chainguard•amazon-k8s-cni-init-fips-compat
< 1.21.1-r6
- chainguard•aws-ebs-csi-driver-1.56
< 1.56.0-r3
- chainguard•aws-ebs-csi-driver-fips-1.56
< 1.56.0-r3
- chainguard•aws-load-balancer-controller-fips
< 3.1.0-r1
- chainguard•boringssl-fips-static-2023042800-tools
< 0
- chainguard•boringssl-fips-static-20240407-tools
< 0
- chainguard•cert-manager-acmesolver-fips-1.18
< 1.18.6-r1
- chainguard•cert-manager-acmesolver-fips-1.19
< 1.19.4-r1
- chainguard•cert-manager-cainjector-fips-1.18
< 1.18.6-r1
- chainguard•cert-manager-cainjector-fips-1.19
< 1.19.4-r1
- chainguard•cert-manager-controller-fips-1.18
< 1.18.6-r1
- chainguard•cert-manager-controller-fips-1.19
< 1.19.4-r1
- chainguard•cert-manager-fips-1.18
< 1.18.6-r1
- chainguard•cert-manager-fips-1.19
< 1.19.4-r1
- chainguard•cert-manager-startupapicheck-fips-1.18
< 1.18.6-r1
- chainguard•cert-manager-startupapicheck-fips-1.19
< 1.19.4-r1
- chainguard•cert-manager-webhook-fips-1.18
< 1.18.6-r1
- chainguard•cert-manager-webhook-fips-1.19
< 1.19.4-r1
- chainguard•chainguard-partners-demo
< 0
- chainguard•cluster-autoscaler-fips-1.35
< 1.35.0-r0
- chainguard•dkron
< 4.1.0-r2
- chainguard•dkron-executor-gcppubsub
< 4.1.0-r2
- chainguard•dkron-executor-grpc
< 4.1.0-r2
- chainguard•dkron-executor-kafka
< 4.1.0-r2
- chainguard•dkron-executor-nats
< 4.1.0-r2
- chainguard•dkron-executor-rabbitmq
< 4.1.0-r2
- chainguard•dkron-processor-files
< 4.1.0-r2
- chainguard•dkron-processor-fluent
< 4.1.0-r2
- chainguard•dkron-processor-log
< 4.1.0-r2
- chainguard•dkron-processor-syslog
< 4.1.0-r2
- chainguard•flux-fips-2.8
< 2.8.1-r4
- chainguard•flux-helm-controller
< 1.5.3-r1
- chainguard•flux-image-automation-controller
< 1.1.1-r3
- chainguard•flux-image-reflector-controller
< 1.1.1-r1
- chainguard•flux-notification-controller
< 1.8.2-r1
- chainguard•flux-operator
< 0.45.0-r1
- chainguard•flux-operator-fips
< 0.43.0-r1
- chainguard•flux-operator-mcp
< 0.45.0-r1
- chainguard•flux-operator-mcp-fips
< 0.43.0-r1
- chainguard•flux-source-controller
< 1.8.1-r1
- chainguard•flux-source-watcher
< 2.1.1-r1
- chainguard•gitlab-container-registry-fips-18.7
< 18.7.5-r1
- chainguard•gitlab-container-registry-fips-18.8
< 18.8.5-r1
- chainguard•gitlab-container-registry-fips-18.9
< 18.9.1-r1
- chainguard•gitlab-logger-fips-18.7
< 0
- chainguard•gitlab-logger-fips-18.8
< 0
- chainguard•gitlab-logger-fips-18.9
< 0
- chainguard•gitlab-shell-fips-18.7
< 18.7.5-r1
Showing first 50 affected entries in server-rendered view.
References (71)
- https://go.dev/cl/752182
- https://go.dev/issue/77952
- https://groups.google.com/g/golang-announce/c/EdhZqrQ98hk
- https://pkg.go.dev/vuln/GO-2026-4599
- https://access.redhat.com/security/cve/CVE-2026-27137
- https://bugzilla.redhat.com/show_bug.cgi?id=2445345
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-27137.json
- https://access.redhat.com/errata/RHSA-2026:28047
- https://access.redhat.com/errata/RHSA-2026:10929
- https://access.redhat.com/errata/RHSA-2026:8842
- https://access.redhat.com/errata/RHSA-2026:10169
- https://access.redhat.com/errata/RHSA-2026:19022
- https://access.redhat.com/errata/RHSA-2026:22937
- https://access.redhat.com/errata/RHSA-2026:19049
- https://access.redhat.com/errata/RHSA-2026:22450
- https://access.redhat.com/errata/RHSA-2026:19132
- https://access.redhat.com/errata/RHSA-2026:28038
- https://access.redhat.com/errata/RHSA-2026:19181
- https://access.redhat.com/errata/RHSA-2026:23228
- https://access.redhat.com/errata/RHSA-2026:22714
- https://access.redhat.com/errata/RHSA-2026:9872
- https://access.redhat.com/errata/RHSA-2026:26585
- https://access.redhat.com/errata/RHSA-2026:11800
- https://access.redhat.com/errata/RHSA-2026:22862
- https://access.redhat.com/errata/RHSA-2026:22423
- https://access.redhat.com/errata/RHSA-2026:22347
- https://access.redhat.com/errata/RHSA-2026:5110
- https://access.redhat.com/errata/RHSA-2026:21769
- https://access.redhat.com/errata/RHSA-2026:23345
- https://access.redhat.com/errata/RHSA-2026:29854
- https://access.redhat.com/errata/RHSA-2026:26568
- https://access.redhat.com/errata/RHSA-2026:8151
- https://access.redhat.com/errata/RHSA-2026:13545
- https://access.redhat.com/errata/RHSA-2026:7291
- https://access.redhat.com/errata/RHSA-2026:9052
- https://access.redhat.com/errata/RHSA-2026:10184
- https://access.redhat.com/errata/RHSA-2026:5549
- https://access.redhat.com/errata/RHSA-2026:10158
- https://access.redhat.com/errata/RHSA-2026:10175
- https://access.redhat.com/errata/RHSA-2026:9697
- https://access.redhat.com/errata/RHSA-2026:9698
- https://access.redhat.com/errata/RHSA-2026:9699
- https://access.redhat.com/errata/RHSA-2026:9385
- https://access.redhat.com/errata/RHSA-2026:19375
- https://access.redhat.com/errata/RHSA-2026:14879
- https://access.redhat.com/errata/RHSA-2026:10125
- https://access.redhat.com/errata/RHSA-2026:10250
- https://access.redhat.com/errata/RHSA-2026:10225
- https://access.redhat.com/errata/RHSA-2026:8338
- https://access.redhat.com/errata/RHSA-2026:8337
- https://access.redhat.com/errata/RHSA-2026:8167
- https://access.redhat.com/errata/RHSA-2026:36796
- https://access.redhat.com/errata/RHSA-2026:41019
- https://access.redhat.com/errata/RHSA-2026:39810
- https://access.redhat.com/errata/RHSA-2026:41928
- https://security-tracker.debian.org/tracker/CVE-2026-27137
- https://access.redhat.com/errata/RHSA-2026:54757
- https://access.redhat.com/errata/RHSA-2026:49703
- https://access.redhat.com/errata/RHSA-2026:49702
- https://access.redhat.com/errata/RHSA-2026:56143
- https://access.redhat.com/errata/RHSA-2026:57649
- https://access.redhat.com/errata/RHSA-2026:49712
- https://access.redhat.com/errata/RHSA-2026:56223
- https://access.redhat.com/errata/RHSA-2026:61253
- https://pkg.go.dev
- https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/27xxx/CVE-2026-27137.json
- https://nvd.nist.gov/vuln/detail/CVE-2026-27137
- https://access.redhat.com/errata/RHSA-2026:67160
- https://access.redhat.com/errata/RHSA-2026:67159
- https://access.redhat.com/errata/RHSA-2026:67517
- https://access.redhat.com/errata/RHSA-2026:67518