The go command may execute unexpected commands when operating in untrusted VCS repositories. This occurs when possibly dangerous VCS configuration is present in repositories. This can happen when a repository was fetched via one VCS (e.g. Git), but contains metadata for another VCS (e.g. Mercurial). Modules which are retrieved using the go command line, i.e. via "go get", are not affected.
CVSS Details
- CVSS 3.1 Base Score: 8.6
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | alma-upgrade-delvealma-upgrade-go-toolsetalma-upgrade-golangalma-upgrade-golang-binalma-upgrade-golang-docsalma-upgrade-golang-miscalma-upgrade-golang-racealma-upgrade-golang-srcalma-upgrade-golang-tests | Aug 19, 2025 | Aug 18, 2025 | |
| Alpine Linux | alpine-linux-upgrade-go | Aug 14, 2025 | Jul 29, 2025 | |
| Amazon Linux Ami 2 | amazon-linux-ami-2-upgrade-golangamazon-linux-ami-2-upgrade-golang-binamazon-linux-ami-2-upgrade-golang-docsamazon-linux-ami-2-upgrade-golang-miscamazon-linux-ami-2-upgrade-golang-sharedamazon-linux-ami-2-upgrade-golang-srcamazon-linux-ami-2-upgrade-golang-tests | May 20, 2026 | May 20, 2026 | |
| Amazon_linux_2023 | amazon-linux-2023-upgrade-golangamazon-linux-2023-upgrade-golang-binamazon-linux-2023-upgrade-golang-docsamazon-linux-2023-upgrade-golang-miscamazon-linux-2023-upgrade-golang-sharedamazon-linux-2023-upgrade-golang-srcamazon-linux-2023-upgrade-golang-tests | Aug 1, 2025 | Jul 29, 2025 | |
| Debian | no-fix-debian-deb-package | Jul 10, 2025 | Jul 10, 2025 | |
| Huawei Euleros 2_0_sp13 | huawei-euleros-2_0_sp13-upgrade-golanghuawei-euleros-2_0_sp13-upgrade-golang-develhuawei-euleros-2_0_sp13-upgrade-golang-help | Dec 12, 2025 | Dec 11, 2025 | |
| Oracle_linux | — | oracle-linux-upgrade-delveoracle-linux-upgrade-golangoracle-linux-upgrade-golang-binoracle-linux-upgrade-golang-docsoracle-linux-upgrade-golang-miscoracle-linux-upgrade-golang-raceoracle-linux-upgrade-golang-srcoracle-linux-upgrade-golang-testsoracle-linux-upgrade-go-toolset | Aug 19, 2025 | Jul 29, 2025 |
| Redhat_linux | redhat-upgrade-delveredhat-upgrade-delve-debuginforedhat-upgrade-delve-debugsourceredhat-upgrade-go-toolsetredhat-upgrade-golangredhat-upgrade-golang-binredhat-upgrade-golang-docsredhat-upgrade-golang-miscredhat-upgrade-golang-raceredhat-upgrade-golang-srcredhat-upgrade-golang-tests | Jul 31, 2025 | Jul 29, 2025 | |
| Rocky_linux | rocky-upgrade-delverocky-upgrade-delve-debuginforocky-upgrade-delve-debugsourcerocky-upgrade-go-toolsetrocky-upgrade-golangrocky-upgrade-golang-binrocky-upgrade-golang-race | Feb 5, 2026 | Sep 8, 2025 | |
| Suse | — | suse-upgrade-go1-23suse-upgrade-go1-23-docsuse-upgrade-go1-23-opensslsuse-upgrade-go1-23-openssl-docsuse-upgrade-go1-23-openssl-racesuse-upgrade-go1-23-racesuse-upgrade-go1-24suse-upgrade-go1-24-docsuse-upgrade-go1-24-libstdsuse-upgrade-go1-24-opensslsuse-upgrade-go1-24-openssl-docsuse-upgrade-go1-24-openssl-racesuse-upgrade-go1-24-racesuse-upgrade-go1-25suse-upgrade-go1-25-docsuse-upgrade-go1-25-libstdsuse-upgrade-go1-25-opensslsuse-upgrade-go1-25-openssl-docsuse-upgrade-go1-25-openssl-racesuse-upgrade-go1-25-racesuse-upgrade-govulncheck-vulndb | Jul 14, 2025 | Jul 11, 2025 |
| Vmware Photon_os | vmware-photon_os_update_tdnf | Jun 15, 2026 | Jul 29, 2025 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub