DEBIAN-CVE-2026-50151
Advisory lineage Upstream: 1 Downstream: 0
Upstream
Published: 17 Jul 2026, 20:17
Last modified:18 Jul 2026, 16:00
Vulnerability Summary
Overall Risk (default)
medium
30/100 CVSS Score
7.5 HIGH
3.1 (osv_debian)
EPSS Score
No data
KEV
Not listed
Ransomware
No reports
Public exploits
None found
Dark Web
Not detected
Timeline
17 Jul 2026, 20:17
Published
Vulnerability first disclosed
18 Jul 2026, 16:00
Last Modified
Vulnerability information updated
Description
oras-go is a Go library for managing OCI artifacts. Prior to 2.6.1, registry/remote/repository.go in blobStore.completePushAfterInitialPost follows a registry-controlled Location header during monolithic blob upload and reuses the Authorization header from the initial POST request for the subsequent PUT request, allowing a malicious registry to return a cross-host Location and receive the caller's credentials at an attacker-controlled endpoint. This issue is fixed in version 2.6.1.
CVSS Metrics
- v3.1•HIGH•Score: 7.5CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Affected Systems
- debian•golang-oras-oras-go
all | all | all