Skip to content

chore(fix): CVE fixes - #720

Merged
nsingla merged 3 commits into
red-hat-data-services:rhoai-3.3from
nsingla:cve_fixes_062026
Jul 6, 2026
Merged

chore(fix): CVE fixes#720
nsingla merged 3 commits into
red-hat-data-services:rhoai-3.3from
nsingla:cve_fixes_062026

Conversation

@nsingla

@nsingla nsingla commented Jun 26, 2026

Copy link
Copy Markdown

Update vulnerable dependencies:

  • golang.org/x/crypto: v0.36.0 → v0.52.0
  • golang.org/x/net: v0.38.0 → v0.55.0
  • github.com/go-jose/go-jose/v3: v3.0.4 → v3.0.5
  • google.golang.org/grpc: v1.71.1 → v1.79.3

CVEs resolved (combined with cherry-picked Argo fixes):

Jira tickets:
RHOAIENG-71707, RHOAIENG-71708, RHOAIENG-71685, RHOAIENG-71686,
RHOAIENG-70952, RHOAIENG-70953, RHOAIENG-70909, RHOAIENG-70911,
RHOAIENG-70740, RHOAIENG-70744, RHOAIENG-70520, RHOAIENG-70523,
RHOAIENG-70057, RHOAIENG-70061, RHOAIENG-69763, RHOAIENG-69765,
RHOAIENG-69708, RHOAIENG-69718, RHOAIENG-69539,
RHOAIENG-56825, RHOAIENG-56826, RHOAIENG-55771, RHOAIENG-55772,
RHOAIENG-55302, RHOAIENG-55303, RHOAIENG-54317, RHOAIENG-54318

Motivation

Modifications

Verification

Joibel and others added 2 commits June 26, 2026 09:52
Prevent denial-of-service via oversized webhook payloads by limiting
the request body read to 2MB using io.LimitReader.

Co-authored-by: Claude Opus 4.6 <noreply@anthropic.com>
When MustUseReference() is true, users could override security-sensitive
WorkflowSpec fields (ServiceAccountName, SecurityContext, Volumes, etc.)
via workflowTemplateRef submissions. Replace the single podSpecPatch
deny-check with allow-list validation that rejects non-allowed fields,
plus defense-in-depth sanitization before the strategic merge patch.

Co-authored-by: Claude Opus 4.6 <noreply@anthropic.com>
@nsingla
nsingla force-pushed the cve_fixes_062026 branch 4 times, most recently from 1c0cf7a to 7802e7b Compare June 26, 2026 18:17
@nsingla

nsingla commented Jun 26, 2026

Copy link
Copy Markdown
Author

/build-konflux argoexec

@nsingla

nsingla commented Jun 26, 2026

Copy link
Copy Markdown
Author

/build-konflux workflowcontroller

Update vulnerable dependencies:
- golang.org/x/crypto: v0.36.0 → v0.52.0
- golang.org/x/net: v0.38.0 → v0.55.0
- github.com/go-jose/go-jose/v3: v3.0.4 → v3.0.5
- google.golang.org/grpc: v1.71.1 → v1.79.3

CVEs resolved (combined with cherry-picked Argo fixes):
- CVE-2026-42508 (x/crypto ssh/knownhosts revocation bypass, CVSS 9.1)
- CVE-2026-33186 (gRPC-Go auth bypass, CVSS 9.1)
- CVE-2026-42294 (Argo Workflows webhook DoS, CVSS 8.2)
- CVE-2026-42296 (Argo Workflows templateReferencing bypass, CVSS 8.1)
- CVE-2026-39828 (x/crypto ssh unauthorized command execution)
- CVE-2026-39829 (x/crypto ssh DoS via crafted public key)
- CVE-2026-39830 (x/crypto ssh DoS via resource leak)
- CVE-2026-39831 (x/crypto ssh missing user presence check)
- CVE-2026-39832 (x/crypto ssh/agent key restriction bypass)
- CVE-2026-25681 (x/net/html XSS)
- CVE-2026-34986 (go-jose DoS via crafted JWE)
- CVE-2026-32286 (pgproto3/v2 DoS — transitive, no v2 fix available)
- CVE-2026-4427 (pgproto3/v2 DoS — duplicate of CVE-2026-32286)

Jira tickets:
RHOAIENG-71707, RHOAIENG-71708, RHOAIENG-71685, RHOAIENG-71686,
RHOAIENG-70952, RHOAIENG-70953, RHOAIENG-70909, RHOAIENG-70911,
RHOAIENG-70740, RHOAIENG-70744, RHOAIENG-70520, RHOAIENG-70523,
RHOAIENG-70057, RHOAIENG-70061, RHOAIENG-69763, RHOAIENG-69765,
RHOAIENG-69708, RHOAIENG-69718, RHOAIENG-69539,
RHOAIENG-56825, RHOAIENG-56826, RHOAIENG-55771, RHOAIENG-55772,
RHOAIENG-55302, RHOAIENG-55303, RHOAIENG-54317, RHOAIENG-54318

Signed-off-by: Nelesh Singla <117123879+nsingla@users.noreply.github.com>
@nsingla
nsingla force-pushed the cve_fixes_062026 branch from 7802e7b to fdfe439 Compare June 26, 2026 18:42
@nsingla

nsingla commented Jul 2, 2026

Copy link
Copy Markdown
Author

/build-konflux argoexec

@nsingla

nsingla commented Jul 2, 2026

Copy link
Copy Markdown
Author

/build-konflux workflowcontroller

@nsingla
nsingla merged commit a8bb09e into red-hat-data-services:rhoai-3.3 Jul 6, 2026
85 of 93 checks passed
@nsingla
nsingla deleted the cve_fixes_062026 branch July 6, 2026 19:19
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

3 participants