CVE-2026-30922
Vulnerability Summary
Timeline
Description
pyasn1 is a generic ASN.1 library for Python. Prior to 0.6.3, the `pyasn1` library is vulnerable to a Denial of Service (DoS) attack caused by uncontrolled recursion when decoding ASN.1 data with deeply nested structures. An attacker can supply a crafted payload containing thousands of nested `SEQUENCE` (`0x30`) or `SET` (`0x31`) tags with "Indefinite Length" (`0x80`) markers. This forces the decoder to recursively call itself until the Python interpreter crashes with a `RecursionError` or consumes all available memory (OOM), crashing the host application. This is a distinct vulnerability from CVE-2026-23490 (which addressed integer overflows in OID decoding). The fix for CVE-2026-23490 (`MAX_OID_ARC_CONTINUATION_OCTETS`) does not mitigate this recursion issue. Version 0.6.3 fixes this specific issue.
CVSS Metrics
- v3.1•HIGH•Score: 7.5CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
- v3.0•HIGH•Score: 7.5CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
EPSS Trends
Current EPSS score: 0.80%• Percentile: 55%
Techniques & Countermeasures
- CWE-674•Uncontrolled Recursion
The product does not properly control the amount of recursion that takes place, consuming excessive resources, such as allocated memory or the program stack.
- CWE-835•Loop with Unreachable Exit Condition ('Infinite Loop')
The product contains an iteration or loop with an exit condition that cannot be reached, i.e., an infinite loop.
Affected Systems
- chainguard•airflow-2
< 2.11.2-r3
- chainguard•airflow-3
< 3.1.8-r9
- chainguard•ansible-operator
< 1.42.2-r0
- chainguard•ansible-operator-fips
< 1.42.2-r0
- chainguard•apache-beam-python-3.12-sdk
< 2.71.0-r1
- chainguard•apache-beam-python-3.13-sdk
< 2.71.0-r1
- chainguard•authentik
< 2026.2.1-r4
- chainguard•authentik-fips
< 2026.2.1-r3
- chainguard•awx
< 24.6.1-r31
- chainguard•barman-cloudnative-pg
< 3.18.0-r1
- chainguard•datadog-agent-7.71-core-integrations
all
- chainguard•datadog-agent-7.72-core-integrations
all
- chainguard•datadog-agent-7.73-core-integrations
< 7.73.3-r23
- chainguard•datadog-agent-7.74-core-integrations
< 7.74.1-r24
- chainguard•datadog-agent-7.75-core-integrations
all
- chainguard•datadog-agent-7.76
all
- chainguard•datadog-agent-7.76-core-integrations
< 7.76.3-r32
- chainguard•datadog-agent-7.77-core-integrations
< 7.77.3-r5
- chainguard•datadog-agent-fips-7.71-core-integrations
all
- chainguard•datadog-agent-fips-7.72-core-integrations
all
- chainguard•datadog-agent-fips-7.73-core-integrations
< 7.73.3-r26
- chainguard•datadog-agent-fips-7.74-core-integrations
< 7.74.1-r26
- chainguard•datadog-agent-fips-7.75-core-integrations
< 7.75.4-r10
- chainguard•datadog-agent-fips-7.76-core-integrations
< 7.76.3-r4
- chainguard•dbt-bigquery
< 1.10.3-r1
- chainguard•gitlab-toolbox-ce-18.7
< 18.7.5-r1
- chainguard•gitlab-toolbox-ce-18.8
< 18.8.5-r1
- chainguard•gitlab-toolbox-ce-18.9
< 18.9.2-r1
- chainguard•gitlab-toolbox-ce-fips-18.7
< 18.7.5-r1
- chainguard•gitlab-toolbox-ce-fips-18.8
< 18.8.5-r1
- chainguard•gitlab-toolbox-ce-fips-18.9
< 18.9.2-r1
- chainguard•k8s-sidecar
< 2.5.1-r2
- chainguard•keep-api
< 0.51.0-r0
- chainguard•keep-api-fips
< 0.51.0-r0
- chainguard•kubeflow-jupyter-web-app
< 1.10.0-r13
- chainguard•kubeflow-pipelines-apiserver
< 2.16.0-r9
- chainguard•kubeflow-pipelines-visualization-server
< 2.16.0-r2
- chainguard•kubeflow-volumes-web-app
< 1.10.0-r12
- chainguard•label-studio
< 1.23.0-r1
- chainguard•litellm
< 1.82.3.0-r0
- chainguard•localstack
< 4.14.0-r4
- chainguard•metaflow-service
< 2.5.0-r7
- chainguard•metaflow-service-fips
< 2.5.0-r1
- chainguard•mlflow
< 3.10.1-r1
- chainguard•mlflow-iamguarded-compat
< 3.10.1-r1
- chainguard•pgadmin4
< 9.13-r2
- chainguard•pgadmin4-fips
< 9.13-r1
- chainguard•py3-cassandra-medusa
< 0.27.0-r5
- chainguard•py3.13-duplicity
all
- chainguard•request-1276
< 0.27.0-r6
Showing first 50 affected entries in server-rendered view.
References (64)
- https://github.com/pyasn1/pyasn1/security/advisories/GHSA-jr27-m4p2-rc6r
- https://github.com/pyasn1/pyasn1/commit/5a49bd1fe93b5b866a1210f6bf0a3924f21572c8
- https://github.com/pyasn1/pyasn1
- https://github.com/pyasn1/pyasn1/releases/tag/v0.6.3
- https://github.com/pyasn1/pyasn1/commit/25ad481c19fdb006e20485ef3fc2e5b3eff30ef0
- https://nvd.nist.gov/vuln/detail/CVE-2026-30922
- http://www.openwall.com/lists/oss-security/2026/03/20/4
- https://lists.debian.org/debian-lts-announce/2026/05/msg00001.html
- https://access.redhat.com/security/cve/CVE-2026-30922
- https://bugzilla.redhat.com/show_bug.cgi?id=2448553
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-30922.json
- https://access.redhat.com/errata/RHSA-2026:24761
- https://access.redhat.com/errata/RHSA-2026:13512
- https://access.redhat.com/errata/RHSA-2026:24762
- https://access.redhat.com/errata/RHSA-2026:13508
- https://access.redhat.com/errata/RHSA-2026:17083
- https://access.redhat.com/errata/RHSA-2026:13916
- https://access.redhat.com/errata/RHSA-2026:19138
- https://access.redhat.com/errata/RHSA-2026:12176
- https://access.redhat.com/errata/RHSA-2026:22135
- https://access.redhat.com/errata/RHSA-2026:22134
- https://access.redhat.com/errata/RHSA-2026:20588
- https://access.redhat.com/errata/RHSA-2026:22987
- https://access.redhat.com/errata/RHSA-2026:22969
- https://access.redhat.com/errata/RHSA-2026:22970
- https://access.redhat.com/errata/RHSA-2026:13917
- https://access.redhat.com/errata/RHSA-2026:19355
- https://access.redhat.com/errata/RHSA-2026:13902
- https://access.redhat.com/errata/RHSA-2026:22133
- https://access.redhat.com/errata/RHSA-2026:22132
- https://access.redhat.com/errata/RHSA-2026:22131
- https://access.redhat.com/errata/RHSA-2026:16009
- https://access.redhat.com/errata/RHSA-2026:13553
- https://access.redhat.com/errata/RHSA-2026:13545
- https://access.redhat.com/errata/RHSA-2026:6309
- https://access.redhat.com/errata/RHSA-2026:17611
- https://access.redhat.com/errata/RHSA-2026:10184
- https://access.redhat.com/errata/RHSA-2026:19712
- https://access.redhat.com/errata/RHSA-2026:37275
- https://access.redhat.com/errata/RHSA-2026:14020
- https://access.redhat.com/errata/RHSA-2026:6912
- https://access.redhat.com/errata/RHSA-2026:6720
- https://access.redhat.com/errata/RHSA-2026:6568
- https://access.redhat.com/errata/RHSA-2026:19375
- https://access.redhat.com/errata/RHSA-2026:6926
- https://access.redhat.com/errata/RHSA-2026:8437
- https://access.redhat.com/errata/RHSA-2026:41928
- https://github.com/pypa/advisory-database/tree/main/vulns/pyasn1/PYSEC-2026-2263.yaml
- https://access.redhat.com/security/updates/classification/#important
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_13902.json
- https://www.cve.org/CVERecord?id=CVE-2026-30922
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_13917.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_20588.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_22131.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_22132.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_22133.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_22134.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_22135.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_22969.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_22970.json
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_22987.json
- https://security-tracker.debian.org/tracker/CVE-2026-30922
- https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/30xxx/CVE-2026-30922.json
- https://access.redhat.com/errata/RHSA-2026:65126