The "go tool pack" subcommand (usually used only by the compiler as an internal tool with known-good inputs) does not sanitize output filenames. Extracting a malicious archive file with the "pack" subcommand can write files to arbitrary locations on the filesystem.
CVSS Details
- CVSS 3.1 Base Score: 5.9
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:C/C:N/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade goUpgrade rclone | May 20, 2026 | May 7, 2026 |
| Amazon Linux Ami 2 | — | Upgrade golangUpgrade golang-testsUpgrade golang-srcUpgrade golang-binUpgrade golang-miscUpgrade golang-docsUpgrade golang-shared | Jun 8, 2026 | Jun 8, 2026 |
| Amazon_linux_2023 | — | Upgrade golang-miscUpgrade golangUpgrade golang-binUpgrade golang-srcUpgrade golang-testsUpgrade golang-sharedUpgrade golang-docs | May 28, 2026 | May 7, 2026 |
| Oracle_linux | — | Upgrade golangUpgrade go-toolsetUpgrade golang-srcUpgrade golang-miscUpgrade golang-binUpgrade golang-raceUpgrade golang-testsUpgrade golang-docsUpgrade delve | Jun 5, 2026 | May 7, 2026 |
| Redhat_linux | — | Upgrade golang-binUpgrade delveUpgrade golang-testsUpgrade delve-debugsourceUpgrade golang-docsUpgrade golangUpgrade golang-miscUpgrade delve-debuginfoUpgrade golang-raceUpgrade go-toolsetUpgrade golang-src | Aug 27, 2026 | May 7, 2026 |
| Rocky_linux | — | Upgrade go-toolsetUpgrade golang-raceUpgrade golangUpgrade delve-debuginfoUpgrade delveUpgrade golang-binUpgrade delve-debugsource | Aug 27, 2026 | Aug 26, 2026 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jun 15, 2026 | May 7, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub