CVE-2026-48702

Aliases:GHSA-47q9-m4ww-924mGO-2026-5778UBUNTU-CVE-2026-48702DEBIAN-CVE-2026-48702CGA-232r-v63j-mr5rCGA-23r4-5879-g5j9CGA-2725-xx9m-g86mCGA-2g8h-vv43-rv8wCGA-2jwm-rm2h-8gj9CGA-2q6f-235h-wjjqCGA-34fj-m4wx-v7w5CGA-36wh-pg5w-7gq3CGA-3r7h-5c3r-c3f8CGA-3rrf-r4ff-488pCGA-3xj2-c5wx-8w24CGA-42j6-g82g-4463CGA-477r-x9r6-5w64CGA-47hp-xv9x-hhgvCGA-4qf7-j3w8-c2jrCGA-4rrw-hw4f-6jm2CGA-59p7-9244-8vm6CGA-5mqf-377g-gg4fCGA-5pp6-wj56-fjhvCGA-6x64-6v74-42ggCGA-727w-jr9x-72r6CGA-72g6-44vq-h85mCGA-73wg-p2mc-5cpxCGA-755v-99hp-8jxrCGA-7wr9-6c9v-4gp8CGA-83x5-2jvq-p868CGA-9r8m-v3c7-cwp4CGA-cgr3-g3gr-pgj2CGA-cq3j-2747-9ww7CGA-cqg7-54qr-9wxwCGA-f8q2-xc55-rxrcCGA-fc7p-mp3h-wc93CGA-fxcc-pw8w-gvjrCGA-g94j-gwq7-h4wwCGA-gjqp-7434-3hppCGA-hhjh-wx9g-5qf5CGA-hp8v-v6wh-v527CGA-hvv4-58h9-fmxcCGA-j437-8xm2-qjj4CGA-j5p3-39c2-2w5vCGA-j896-rq6c-9rhwCGA-jgvr-8x47-467pCGA-jjmq-247x-94hpCGA-m243-qjj9-q39jCGA-m3g8-wcf7-37c2CGA-m6x7-chgw-vpx8CGA-mr8r-77xr-cjv4CGA-mr9h-25fr-3vq5CGA-p4jm-mf6x-7537CGA-p6j8-chgr-jqxrCGA-pcwv-ggph-f5hqCGA-pg5c-5q9c-3fv2CGA-ppp8-j4vr-9whqCGA-pqwq-mh7x-37hcCGA-2239-48g8-p7p7CGA-2346-rv28-jw82CGA-257x-gwfh-97x6CGA-286c-7hh8-fv7jCGA-28qj-jp83-fphvCGA-2c4c-6685-jqf8CGA-2cqv-3cp3-59c6CGA-2gwf-739r-688hCGA-2m7w-m2xg-89rhCGA-2p47-v6vv-8jqxCGA-2pf8-fhq6-rj33CGA-2q2g-33p7-q55vCGA-2w2j-q7vf-v522CGA-2wh3-cqr8-wxhgCGA-34j7-5266-vr6wCGA-3748-q9r7-2389CGA-375f-6p26-48wwCGA-38j2-cch2-r9f3CGA-3984-538g-pg4fCGA-39g3-27wq-v6qpCGA-3cg3-x3qh-2c9mCGA-3f3c-5533-c76jCGA-3mwj-q8gw-hc43CGA-3qfc-262r-g32xCGA-42h5-735p-9j3gCGA-4483-6jv5-rr3rCGA-4483-vmjq-5ffrCGA-449m-9x2q-q264CGA-477w-9qgx-pwhwCGA-4859-68pv-59gxCGA-48cc-xpgp-xq9gCGA-4xg3-3pp2-chfvCGA-4xmq-hx8q-6fvhCGA-52r2-425v-4c62CGA-53x6-h65m-64w5CGA-5576-5wmp-f8q5CGA-59vm-p4w5-m2xvCGA-5j6h-vqwc-j72fCGA-5p8h-g72p-hm7xCGA-5q23-9335-q32qCGA-5r8p-jg46-7pmcCGA-5rww-8fq2-jmqmCGA-5vcm-gp9g-6h5jCGA-5vjx-gg76-wrp9CGA-5xvv-5x26-3r38CGA-63f8-vxfr-w5hvCGA-65ff-3x95-65h4CGA-65h5-vxwc-5g74CGA-65wm-pcp6-g2mpCGA-682r-5g4q-wrx6CGA-68p5-3ffc-wgqfCGA-68w2-x2q2-wfhrCGA-68wj-j32v-2pr5CGA-6mp3-4fmm-gj3mCGA-6q2x-7829-8qfcCGA-6vmv-4mvw-8997CGA-6w73-q294-hc95CGA-6w96-8hq9-h93cCGA-6xwm-8ghg-hmv5CGA-746c-35r8-9qrxCGA-75j8-4hp9-x345CGA-783x-q3f9-c8rfCGA-7883-95vp-v74hCGA-792j-922w-3vj6CGA-79f5-v2hw-rprrCGA-7fhm-5463-869mCGA-7h3q-v664-7p7rCGA-7h72-fm99-x7q6CGA-7m6r-hc46-2q69CGA-7mgq-jm4q-2vjcCGA-7qf9-fhf5-rwj6CGA-7qx7-972v-vqvjCGA-7wpc-64hm-wgffCGA-833r-6rw4-fvfwCGA-8344-w7mc-f9hwCGA-86cx-4hxh-8ff2CGA-89gf-858r-357jCGA-89vg-jcfh-c8q6CGA-8f97-gh7g-4vhwCGA-8ghm-x5v2-38jmCGA-8h53-c3mg-788gCGA-8hr8-mmg6-49xmCGA-8p2j-3mp9-xh2hCGA-8wmj-h967-w928CGA-92m6-2mjw-w6jjCGA-92q5-cgcr-xrh7CGA-933v-hf6p-xx22CGA-98h4-9j39-fvpcCGA-9f5m-wx6j-f934CGA-9jvf-3jw2-4838CGA-9wjp-84fx-7jm6CGA-9x72-96cc-pw4qCGA-c5hf-x48w-g6vgCGA-c64x-p5v7-frf9CGA-c6hj-jhx7-q4f4CGA-c76h-w9jc-mpv2CGA-c92m-rm5c-4cwgCGA-cf8r-2vjv-4cr3CGA-cff7-jjvp-g6vvCGA-ch39-fh4m-q35mCGA-chq8-4f49-fmqfCGA-cjfv-4w4w-w3m6CGA-cm76-xf93-7vqhCGA-cqfc-5p8q-w349CGA-f2qf-mj3x-w942CGA-f38v-jq5v-c6wwCGA-f485-g3rh-h94fCGA-f7xj-56w9-95v8CGA-f92v-whg3-xh3jCGA-f93r-gfc6-8rpvCGA-ff88-wq7g-gmm8CGA-fg3p-v4pj-p5rvCGA-fg8x-4qw2-46w7CGA-fhfg-ppqf-h2vgCGA-fhfp-fc87-gj66CGA-fhgg-hx5v-p9pwCGA-fjw2-239v-2g76CGA-frw4-pqmv-3q56CGA-fw7f-62w4-rv42CGA-fww8-87q4-6938CGA-g4mh-cjw3-c23gCGA-g727-vp5m-g992CGA-gm93-g4p3-vjfhCGA-gmp3-gw95-vr28CGA-gp65-hjp3-3cr2CGA-gv6q-mrrh-h8wrCGA-gwcj-wj48-88ghCGA-h4vg-3rm9-vr2jCGA-h5h7-7v9q-cm5vCGA-h6c3-fr77-rc57CGA-h79g-4c78-rx78CGA-hcxc-68p9-3898CGA-hjfm-9h5q-7xg8CGA-hrwj-r25p-ggv7CGA-j4fq-r7h5-gjg4CGA-j5fj-mj2m-62xpCGA-j7pr-28fq-67mxCGA-j8vg-xxww-cph7CGA-jmh4-8hm9-2q5qCGA-jxrx-w9jh-rw47CGA-m3jq-f6j2-4fx4CGA-m5xh-8p2m-jw26CGA-m66p-vp85-xpqwCGA-mcvq-hrg4-v568CGA-mjhj-2r77-3f4mCGA-mpcg-89g4-8mpvCGA-mrwp-22m9-3426CGA-mvgm-64p4-jq23CGA-mw3r-prrc-cqpwCGA-mwmf-pv5c-gjvvCGA-mx6v-46x7-4fmcCGA-p3cj-6f3m-5cqxCGA-p3v7-8prh-gwc9CGA-p47p-w6x6-qrfpCGA-p5h5-3w4m-m63pCGA-p75g-3x87-6q92CGA-p7m5-84fx-9vv4CGA-p85p-8ff7-jf97CGA-ph3m-pcpg-qj9gCGA-ph3w-vxmv-4v87CGA-pjq7-cjw6-xc3pCGA-prjq-5xr2-xr43CGA-pwj5-6g3x-pcf7CGA-pwx2-q9r3-fjxmCGA-q2c6-3g46-jjwxCGA-q35f-65v2-cjxmCGA-q67v-ccg7-337qCGA-q78m-ffxf-qcmcCGA-q85v-r26m-q54vCGA-qcv7-pvq3-j6p8CGA-qf2r-c26m-qmw2CGA-qg4h-fjx2-8gjxCGA-qhmr-g2fm-j7jqCGA-qj54-76gw-8rx9CGA-qmp4-r26m-47r3CGA-qpfh-px3c-h3p7CGA-qvpg-93f2-w85cCGA-qxgv-2x5x-w624CGA-r2rq-p2pw-9jq7CGA-r7q2-mgrg-wwx4CGA-r8rr-3m58-74cwCGA-r99h-8r3c-98m4CGA-r9hf-q88m-h57xCGA-rc3h-xjfm-vjmfCGA-rc94-vc82-h73rCGA-rccg-rh6q-xh2vCGA-rchp-765w-5wghCGA-rcxc-6jfr-prv8CGA-rjcr-75x5-whhgCGA-rv89-42hq-jgvfCGA-rw64-4qm4-j4wqCGA-rx8f-4pmg-98f5CGA-v2w9-j7j4-2883CGA-v3jr-qw95-jj56CGA-v6vx-423p-m8q7CGA-v78w-qw3p-jqc4CGA-v7jm-c8cx-xmh4CGA-vc4x-w3jp-qc3hCGA-vc69-wwgm-jc6pCGA-vfj9-r79h-pr23CGA-vgc7-hfww-vqcfCGA-vgxr-rpjp-g9mjCGA-vhj2-qj4x-7h3vCGA-vj73-x9f5-c9g8CGA-vjcx-4qq4-f82pCGA-vjf8-cj25-x7fmCGA-vmq7-vjmj-ffv5CGA-vqw4-v6ww-vhgxCGA-vrw5-jh2f-hgc7CGA-vv33-7v2g-xc2cCGA-vvjg-h3j8-79c4CGA-vwff-r2g8-cwx8CGA-vxxq-jh34-hgvpCGA-w2vf-2pgj-3cfqCGA-w34g-jm85-5p7rCGA-w38m-j54v-9g9jCGA-w4hj-cjp6-x288CGA-w6h9-g76f-8grqCGA-wffj-m8ww-33gfCGA-wg8m-5wcq-4834CGA-wh27-c3fx-vjjqCGA-wjfx-ppfq-wcjxCGA-wjr9-7593-52wcCGA-wm7w-9v59-j3wqCGA-wmgp-9856-cq5qCGA-wppg-h7w4-p553CGA-wx4q-vgf2-3wrpCGA-x3v2-5wj8-93pjCGA-x47p-7933-j3jxCGA-x49v-jfgg-fgc5CGA-x4fx-h4p2-m9c7CGA-x52m-cvx2-hfjxCGA-x559-4p96-8frrCGA-x95r-hhph-w68fCGA-x9mv-r93x-842xCGA-xcxx-rwqx-v4fmCGA-xg8r-8h8q-cc7wCGA-xhf7-wf7f-hq9cCGA-xhpq-m47j-c92hCGA-xhq3-rxvr-65r4CGA-xmvf-2wvc-3fqqCGA-xpf8-fjj8-c69vCGA-xpw4-f8xc-gr47CGA-xq2h-2w79-3w47CGA-xqww-h4g9-j5h4CGA-xrwj-33r6-jxq5CGA-xx84-7qqr-5q27CGA-49fc-7vpj-cfx8CGA-7954-h2xp-xmpvCGA-cr46-f624-fj26CGA-crf3-p468-53vmCGA-v79h-wh3r-cp79
Awaiting Analysis
Published: 13 Aug 2026, 13:14
Last modified:13 Aug 2026, 15:16

Vulnerability Summary

Overall Risk (default)
medium
30/100
CVSS Score
7.5 HIGH
v3.1 (cve.org)
EPSS Score
0.32% LOW
0% probability 0.00%
KEV
Not listed
Ransomware
No reports
Public exploits
None found
Dark Web
Not detected

Timeline

13 Aug 2026, 13:14
Published
Vulnerability first disclosed
13 Aug 2026, 15:16
Last Modified
Vulnerability information updated

Description

Rekor is a software supply chain transparency log. Starting in version 0.3.0 and prior to version 1.5.2, the `Package.Unmarshal()` function in `pkg/types/alpine/apk.go` decompresses the signature and control gzip members of an APK file into in-memory buffers without bounding the total decompressed size. The existing `max_apk_metadata_size` check (default 1MB) is only applied to individual tar entry header sizes after decompression completes, so it does not prevent a decompression bomb from consuming unbounded heap memory. An attacker can craft a gzip stream that compresses at a ~1000:1 ratio (e.g., 2MB compressed zeros → 2GB decompressed). When submitted as spec.package.content in an Alpine `ProposedEntry`, the server decompresses the full payload into memory during request processing, triggering a fatal Go runtime out-of-memory error or OS OOM-kill that cannot be caught by the server's recover() middleware. This is reachable via two unauthenticated endpoints, `POST /api/v1/log/entries (createLogEntry)` and `POST /api/v1/log/entries/retrieve (searchLogQuery)`. Both invoke `V001Entry.Canonicalize()` → `fetchExternalEntities()` → `apk.Unmarshal(packageData)`, which performs the unbounded decompression. Version 1.5.2 patches the issue. There is no effective workaround. Setting `max_request_body_size` reduces but does not eliminate exposure due to the ~1000:1 compression ratio (a 1MB body limit still allows ~1GB heap allocation). Setting `max_apk_metadata_size` has no effect on this vulnerability since the check is applied after decompression.

CVSS Metrics

  • v3.1HIGHScore: 7.5CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

EPSS Trends

Current EPSS score: 0.32% Percentile: 26%

Techniques & Countermeasures

  • CWE-770Allocation of Resources Without Limits or Throttling

    The product allocates a reusable resource or group of resources on behalf of an actor without imposing any intended restrictions on the size or number of resources that can be allocated.

Affected Systems

  • chainguardaactl

    < 0.4.12-r60

  • chainguardchainctl-fips

    < 0.2.292-r1

  • chainguardcloudbeat-8.17

    < 8.17.10-r31

  • chainguardcloudbeat-9.0

    < 9.0.8-r33

  • chainguardcloudbeat-9.1

    < 9.1.10-r23

  • chainguardcloudbeat-9.2

    < 9.2.8-r12

  • chainguardcloudbeat-9.4

    < 9.4.2-r5

  • chainguardcloudbeat-fips-8.17

    < 8.17.10-r37

  • chainguardcloudbeat-fips-9.0

    < 9.0.8-r37

  • chainguardcloudbeat-fips-9.1

    < 9.1.10-r29

  • chainguardcloudbeat-fips-9.2

    < 9.2.8-r12

  • chainguardcloudbeat-fips-9.4

    < 9.4.2-r6

  • chainguardcommercial-chainloop-backend

    all

  • chainguardcommercial-chainloop-cli

    all

  • chainguardcommercial-kyverno-1.13

    all

  • chainguardcommercial-kyverno-1.14

    all

  • chainguardcommercial-kyverno-1.15

    all

  • chainguardcommercial-kyverno-1.16

    all

  • chainguardcommercial-kyverno-1.17

    all

  • chainguardcommercial-kyverno-background-controller-1.13

    all

  • chainguardcommercial-kyverno-background-controller-1.14

    all

  • chainguardcommercial-kyverno-background-controller-1.15

    all

  • chainguardcommercial-kyverno-background-controller-1.16

    all

  • chainguardcommercial-kyverno-background-controller-1.17

    all

  • chainguardcommercial-kyverno-cleanup-controller-1.13

    all

  • chainguardcommercial-kyverno-cleanup-controller-1.14

    all

  • chainguardcommercial-kyverno-cleanup-controller-1.15

    all

  • chainguardcommercial-kyverno-cleanup-controller-1.16

    all

  • chainguardcommercial-kyverno-cleanup-controller-1.17

    all

  • chainguardcommercial-kyverno-reports-controller-1.13

    all

  • chainguardcommercial-kyverno-reports-controller-1.14

    all

  • chainguardcommercial-kyverno-reports-controller-1.15

    all

  • chainguardcommercial-kyverno-reports-controller-1.16

    all

  • chainguardcommercial-kyverno-reports-controller-1.17

    all

  • chainguardcommercial-kyvernopre-1.13

    all

  • chainguardcommercial-kyvernopre-1.14

    all

  • chainguardcommercial-kyvernopre-1.15

    all

  • chainguardcommercial-kyvernopre-1.16

    all

  • chainguardcommercial-kyvernopre-1.17

    all

  • chainguardcrossplane-1.20

    < 1.20.10-r4

  • chainguardcrossplane-2.0

    < 2.0.8-r8

  • chainguardcrossplane-2.1

    < 2.1.7-r2

  • chainguardcrossplane-2.2

    < 2.2.3-r2

  • chainguardcrossplane-2.3

    < 2.3.3-r2

  • chainguardcrossplane-2.3-crank

    < 2.3.3-r2

  • chainguardcrossplane-fips-1.20

    < 1.20.10-r2

  • chainguardcrossplane-fips-2.0

    < 2.0.8-r8

  • chainguardcrossplane-fips-2.1

    < 2.1.7-r2

  • chainguardcrossplane-fips-2.2

    < 2.2.3-r2

  • chainguardcrossplane-fips-2.3

    < 2.3.3-r2

Showing first 50 affected entries in server-rendered view.

References (8)