๐Ÿ” CVE Alert

CVE-2026-34986

HIGH 7.5

Go JOSE affect by a panic in JWE decryption

CVSS Score
7.5
EPSS Score
0.0%
EPSS Percentile
0th

Go JOSE provides an implementation of the Javascript Object Signing and Encryption set of standards in Go, including support for JSON Web Encryption (JWE), JSON Web Signature (JWS), and JSON Web Token (JWT) standards. Prior to 4.1.4 and 3.0.5, decrypting a JSON Web Encryption (JWE) object will panic if the alg field indicates a key wrapping algorithm (one ending in KW, with the exception of A128GCMKW, A192GCMKW, and A256GCMKW) and the encrypted_key field is empty. The panic happens when cipher.KeyUnwrap() in key_wrap.go attempts to allocate a slice with a zero or negative length based on the length of the encrypted_key. This code path is reachable from ParseEncrypted() / ParseEncryptedJSON() / ParseEncryptedCompact() followed by Decrypt() on the resulting object. Note that the parse functions take a list of accepted key algorithms. If the accepted key algorithms do not include any key wrapping algorithms, parsing will fail and the application will be unaffected. This panic is also reachable by calling cipher.KeyUnwrap() directly with any ciphertext parameter less than 16 bytes long, but calling this function directly is less common. Panics can lead to denial of service. This vulnerability is fixed in 4.1.4 and 3.0.5.

CWE CWE-248
Vendor go-jose
Product go-jose
Published Apr 6, 2026
Last Updated Jul 24, 2026
Stay Ahead of the Next One

Get instant alerts for go-jose go-jose

Be the first to know when new high vulnerabilities affecting go-jose go-jose are published โ€” delivered to Slack, Telegram or Discord.

Get Free Alerts โ†’ Free ยท No credit card ยท 60 sec setup

CVSS v3 Breakdown

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Attack Vector
Network
Attack Complexity
Low
Privileges Required
None
User Interaction
None
Scope
Unchanged
Confidentiality
None
Integrity
None
Availability
High

Affected Versions

go-jose / go-jose
>= 4.0.0, < 4.1.4 < 3.0.5

References

NVD โ†— CVE.org โ†— EPSS Data โ†—
github.com: https://github.com/go-jose/go-jose/security/advisories/GHSA-78h2-9frx-2jm8 pkg.go.dev: https://pkg.go.dev/github.com/go-jose/go-jose/v4#pkg-constants access.redhat.com: https://access.redhat.com/security/cve/CVE-2026-34986 bugzilla.redhat.com: https://bugzilla.redhat.com/show_bug.cgi?id=2455470 security.access.redhat.com: https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-34986.json access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17789 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:20569 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19719 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:27856 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17040 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:16696 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:22937 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19135 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:22450 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19017 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:33722 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:35833 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:25252 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:25248 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:25250 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34192 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:32991 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34196 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34197 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19721 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:20607 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19720 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:26054 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17287 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:20609 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:10135 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19186 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:23228 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19353 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:22714 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19173 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:26636 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34364 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:26585 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:22423 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:22347 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:21769 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:23345 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:29854 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:26568 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:25127 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:11070 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:11217 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:13791 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:13829 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:41928 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24977 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19712 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34099 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17598 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:27001 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17448 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:27004 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:20041 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:27063 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:21703 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:25194 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17468 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:25187 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:21709 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:23241 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:27044 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:20034 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17474 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:34794 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:25206 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:10175 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:36820 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:20946 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24484 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:21932 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:21931 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:11688 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:9448 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:8490 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:9453 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:8491 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:8493 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:9388 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:9385 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17550 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:41941 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17547 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:41944 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:12279 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:37387 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:12277 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:40984 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:11856 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:22629 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:21017 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24853 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19375 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:22465 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:11916 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:22840 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:23361 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:11996 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:10125 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:10130 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24475 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24482 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24479 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24477 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:24471 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19108 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:12116 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:19099 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:28198 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17459 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17458 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:11512 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17123 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:22258 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:17121 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:22260 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:30650 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:18584 access.redhat.com: https://access.redhat.com/errata/RHSA-2026:18585