CVE-2026-35469
Vulnerability Summary
Timeline
Description
spdystream is a Go library for multiplexing streams over SPDY connections. In versions 0.5.0 and below, the SPDY/3 frame parser does not validate attacker-controlled counts and lengths before allocating memory. Three allocation paths are affected: the SETTINGS frame entry count, the header count in parseHeaderValueBlock, and individual header field sizes — all read as 32-bit integers and used directly as allocation sizes with no bounds checking. Because SPDY header blocks are zlib-compressed, a small on-the-wire payload can decompress into large attacker-controlled values. A remote peer that can send SPDY frames to a service using spdystream can exhaust process memory and cause an out-of-memory crash with a single crafted control frame. This issue has been fixed in version 0.5.1.
CVSS Metrics
- v4.0•HIGH•Score: 8.7CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
- v4.0•HIGH•Score: 8.7CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
- v3.1•MEDIUM•Score: 6.5CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
EPSS Trends
Current EPSS score: 0.66%• Percentile: 50%
Techniques & Countermeasures
- CWE-770•Allocation of Resources Without Limits or Throttling
The product allocates a reusable resource or group of resources on behalf of an actor without imposing any intended restrictions on the size or number of resources that can be allocated.
Affected Systems
- chainguard•argo-cd-2.14
all
- chainguard•argo-cd-2.14-compat
all
- chainguard•argo-cd-3.0
all
- chainguard•argo-cd-3.0-compat
all
- chainguard•argo-cd-3.1
< 3.1.15-r0
- chainguard•argo-cd-3.1-compat
< 3.1.15-r0
- chainguard•argo-cd-3.2
< 3.2.10-r0 | < 3.2.8-r5
- chainguard•argo-cd-3.2-compat
< 3.2.10-r0
- chainguard•argo-cd-3.3
< 3.3.7-r1
- chainguard•argo-cd-3.3-compat
< 3.3.7-r1
- chainguard•argo-cd-fips-2.14
all
- chainguard•argo-cd-fips-2.14-compat
all
- chainguard•argo-cd-fips-3.0
all
- chainguard•argo-cd-fips-3.0-compat
all
- chainguard•argo-cd-fips-3.1
< 3.1.13-r5
- chainguard•argo-cd-fips-3.1-compat
< 3.1.13-r5
- chainguard•argo-cd-fips-3.2
< 3.2.8-r5
- chainguard•argo-cd-fips-3.2-compat
< 3.2.8-r5
- chainguard•argo-cd-fips-3.3
< 3.3.8-r1
- chainguard•argo-cd-fips-3.3-compat
< 3.3.8-r1
- chainguard•argo-rollouts
< 1.9.0-r8
- chainguard•argo-rollouts-fips
< 1.9.0-r4
- chainguard•argo-workflow-controller-3.6
< 3.6.19-r6
- chainguard•argo-workflow-controller-3.7
< 3.7.13-r2
- chainguard•argo-workflow-controller-4.0
< 4.0.4-r5
- chainguard•argo-workflow-controller-fips-3.6
< 3.6.19-r7
- chainguard•argo-workflow-controller-fips-3.7
< 3.7.13-r6
- chainguard•argo-workflow-controller-fips-4.0
< 4.0.4-r6
- chainguard•argo-workflow-executor-3.6
< 3.6.19-r6
- chainguard•argo-workflow-executor-3.7
< 3.7.13-r2
- chainguard•argo-workflow-executor-4.0
< 4.0.4-r5
- chainguard•argo-workflow-executor-fips-3.6
< 3.6.19-r7
- chainguard•argo-workflow-executor-fips-3.7
< 3.7.13-r6
- chainguard•argo-workflow-executor-fips-4.0
< 4.0.4-r6
- chainguard•argo-workflows-3.6
< 3.6.19-r6
- chainguard•argo-workflows-3.7
< 3.7.13-r2
- chainguard•argo-workflows-4.0
< 4.0.4-r5
- chainguard•argo-workflows-fips-3.6
< 3.6.19-r7
- chainguard•argo-workflows-fips-3.7
< 3.7.13-r6
- chainguard•argo-workflows-fips-4.0
< 4.0.4-r6
- chainguard•argocd-image-updater
< 1.1.1-r9
- chainguard•argocd-image-updater-fips
< 1.1.1-r10
- chainguard•aws-node-termination-handler
< 1.25.6-r5
- chainguard•aws-node-termination-handler-fips
< 1.25.6-r2
- chainguard•cert-manager-istio-csr
< 0.16.0-r5
- chainguard•cert-manager-istio-csr-fips
< 0.16.0-r5
- chainguard•cilium-1.17
< 1.17.15-r1
- chainguard•cilium-1.17-clustermesh-apiserver
< 1.17.15-r1
- chainguard•cilium-1.17-operator-aws
< 1.17.15-r1
- chainguard•cilium-1.17-operator-generic
< 1.17.15-r1
Showing first 50 affected entries in server-rendered view.
References (101)
- https://github.com/moby/spdystream/security/advisories/GHSA-pc3f-x583-g7j2
- https://github.com/moby/spdystream/releases/tag/v0.5.1
- https://github.com/moby/spdystream
- https://nvd.nist.gov/vuln/detail/CVE-2026-35469
- https://github.com/moby/spdystream/commit/ef6121f62c730110bf5ae604a865a8613bfb787f
- https://access.redhat.com/security/cve/CVE-2026-35469
- https://bugzilla.redhat.com/show_bug.cgi?id=2457729
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-35469.json
- https://access.redhat.com/errata/RHSA-2026:17704
- https://access.redhat.com/errata/RHSA-2026:13829
- https://access.redhat.com/errata/RHSA-2026:11070
- https://access.redhat.com/errata/RHSA-2026:11217
- https://access.redhat.com/errata/RHSA-2026:13791
- https://access.redhat.com/errata/RHSA-2026:33078
- https://access.redhat.com/errata/RHSA-2026:33071
- https://access.redhat.com/errata/RHSA-2026:27914
- https://access.redhat.com/errata/RHSA-2026:27983
- https://access.redhat.com/errata/RHSA-2026:27903
- https://access.redhat.com/errata/RHSA-2026:27941
- https://access.redhat.com/errata/RHSA-2026:21697
- https://access.redhat.com/errata/RHSA-2026:21692
- https://access.redhat.com/errata/RHSA-2026:25009
- https://access.redhat.com/errata/RHSA-2026:23235
- https://access.redhat.com/errata/RHSA-2026:20089
- https://access.redhat.com/errata/RHSA-2026:25046
- https://access.redhat.com/errata/RHSA-2026:17599
- https://access.redhat.com/errata/RHSA-2026:17598
- https://access.redhat.com/errata/RHSA-2026:17449
- https://access.redhat.com/errata/RHSA-2026:12118
- https://access.redhat.com/errata/RHSA-2026:21658
- https://access.redhat.com/errata/RHSA-2026:25201
- https://access.redhat.com/errata/RHSA-2026:20042
- https://access.redhat.com/errata/RHSA-2026:27004
- https://access.redhat.com/errata/RHSA-2026:20041
- https://access.redhat.com/errata/RHSA-2026:25194
- https://access.redhat.com/errata/RHSA-2026:17469
- https://access.redhat.com/errata/RHSA-2026:27063
- https://access.redhat.com/errata/RHSA-2026:17468
- https://access.redhat.com/errata/RHSA-2026:25187
- https://access.redhat.com/errata/RHSA-2026:17475
- https://access.redhat.com/errata/RHSA-2026:20034
- https://access.redhat.com/errata/RHSA-2026:25207
- https://access.redhat.com/errata/RHSA-2026:27010
- https://access.redhat.com/errata/RHSA-2026:19099
- https://access.redhat.com/errata/RHSA-2026:19108
- https://access.redhat.com/errata/RHSA-2026:17121
- https://access.redhat.com/errata/RHSA-2026:17123
- https://access.redhat.com/errata/RHSA-2026:29801
- https://access.redhat.com/errata/RHSA-2026:29835
- https://access.redhat.com/errata/RHSA-2026:36162
- https://access.redhat.com/errata/RHSA-2026:29857
- https://access.redhat.com/errata/RHSA-2026:29858
- https://access.redhat.com/errata/RHSA-2026:29865
- https://access.redhat.com/errata/RHSA-2026:34791
- https://access.redhat.com/errata/RHSA-2026:34769
- https://access.redhat.com/errata/RHSA-2026:34794
- https://access.redhat.com/errata/RHSA-2026:29795
- https://access.redhat.com/errata/RHSA-2026:36796
- https://access.redhat.com/errata/RHSA-2026:34050
- https://access.redhat.com/errata/RHSA-2026:34099
- https://access.redhat.com/errata/RHSA-2026:34766
- https://access.redhat.com/errata/RHSA-2026:34755
- https://access.redhat.com/errata/RHSA-2026:34100
- https://access.redhat.com/errata/RHSA-2026:37387
- https://access.redhat.com/errata/RHSA-2026:37187
- https://access.redhat.com/errata/RHSA-2026:41019
- https://access.redhat.com/errata/RHSA-2026:36621
- https://access.redhat.com/errata/RHSA-2026:37193
- https://access.redhat.com/errata/RHSA-2026:37580
- https://access.redhat.com/errata/RHSA-2026:37581
- https://access.redhat.com/errata/RHSA-2026:37629
- https://access.redhat.com/errata/RHSA-2026:51422
- https://access.redhat.com/errata/RHSA-2026:53655
- https://access.redhat.com/errata/RHSA-2026:40030
- https://access.redhat.com/errata/RHSA-2026:40023
- https://access.redhat.com/errata/RHSA-2026:40022
- https://access.redhat.com/errata/RHSA-2026:43253
- https://access.redhat.com/errata/RHSA-2026:43227
- https://access.redhat.com/errata/RHSA-2026:47728
- https://access.redhat.com/errata/RHSA-2026:47729
- https://access.redhat.com/errata/RHSA-2026:40828
- https://access.redhat.com/errata/RHSA-2026:51013
- https://access.redhat.com/errata/RHSA-2026:51022
- https://access.redhat.com/errata/RHSA-2026:44267
- https://access.redhat.com/errata/RHSA-2026:44237
- https://access.redhat.com/errata/RHSA-2026:51007
- https://www.suse.com/support/update/announcement/2026/suse-su-20263504-1/
- https://bugzilla.suse.com/1262266
- https://www.suse.com/security/cve/CVE-2026-35469
- https://access.redhat.com/security/updates/classification/#important
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_34755.json
- https://www.cve.org/CVERecord?id=CVE-2026-35469
- https://security.access.redhat.com/data/csaf/v2/advisories/2026/rhsa-2026_51422.json
- https://security-tracker.debian.org/tracker/CVE-2026-35469
- https://access.redhat.com/errata/RHSA-2026:56431
- https://access.redhat.com/errata/RHSA-2026:59557
- https://access.redhat.com/errata/RHSA-2026:61314
- https://access.redhat.com/errata/RHSA-2026:60023
- https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/35xxx/CVE-2026-35469.json
- https://access.redhat.com/errata/RHSA-2026:63046
- https://access.redhat.com/errata/RHSA-2026:66521