Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2026-33810

33
FAUCET Score

CVE-2026-33810 is a certificate validation bypass vulnerability that affects DNS constraint verification in certificate chains. The flaw occurs when wildcard DNS Subject Alternative Names (SANs) use different character cases than the excluded DNS constraints, causing the constraints to be incorrectly bypassed during verification. This issue only affects validation of trusted certificate chains issued by root CAs within the VerifyOptions.Roots CertPool or system certificate pool. The vulnerability carries a HIGH severity rating with a CVSS score of 8.2, reflecting its network-accessible attack vector, low complexity, and lack of required privileges or user interaction. The impact includes high confidentiality risk and limited integrity compromise, though availability is not affected. This indicates a practical exploitation scenario for certificate-based security mechanisms. There is currently no evidence of active exploitation, as the vulnerability does not appear on the Known Exploited Vulnerabilities (KEV) catalog and remains inactive on threat tracking lists. The EPSS score of 0.0001 indicates very low probability of exploitation in the wild relative to other vulnerabilities. However, the moderate FAUCET Risk Score of 50.0 suggests organizations should still prioritize patching, particularly those relying on certificate-based authentication controls.

Impacted Technologies

VendorProductVersion(s)CPE
>= 1.26.0, < 1.26.2CPE matchmatch criteria
cpe:2.3:a:golang:go:*:*:*:*:*:*:*:*

CVSS Data

CVSS version used by this source: 3.1

8.2HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality Impact
HIGH
Integrity Impact
LOW
Availability Impact
NONE
Exploitability Score
3.9
Impact Score
4.2
CvssVersion
3.1

Exploit Intelligence

EPSS Score
0.34%
Probability of exploitation in next 30 days
EPSS Percentile
26.5%
Percentile rank of EPSS score among Peer Group
As of 2026-07-27
Model: v2026.06.15
This CVE's current EPSS score of 0.0034 is in the 8th percentile among its peer group of 51,506 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.0 Reddit, 0.1 Bluesky, 0.1 Mastodon, and 0.4 GitHub mentions.

Media Mentions

The average CVE in this peer group has 0.1 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Patch Available

Vendor Patches (4)

microsoftpatch availablevia msrc
Product: azl3 golang 1.25.8-1 on Azure Linux 3.0Fixed in: 1.25.9-1
microsoftpatch availablevia msrc
Product: azl3 golang 1.26.1-1 on Azure Linux 3.0Fixed in: 1.26.2-1
microsoftpatch availablevia msrc
Product: 21113-17084Fixed in: 1.25.9-1
microsoftpatch availablevia msrc
Product: 21116-17084Fixed in: 1.26.2-1

Vendor Advisories (1)

microsoft2026-Apr/CVE-2026-33810Moderate

Case-sensitive excludedSubtrees name constraints cause Auth Bypass in crypto/x509

Apr 2, 2026

References

access.redhat.com / errata/RHSA-2026:10155
access.redhat.com / errata/RHSA-2026:10158
access.redhat.com / errata/RHSA-2026:13545
access.redhat.com / errata/RHSA-2026:14391
access.redhat.com / errata/RHSA-2026:19135
access.redhat.com / errata/RHSA-2026:19144
access.redhat.com / errata/RHSA-2026:19353
access.redhat.com / errata/RHSA-2026:19719
access.redhat.com / errata/RHSA-2026:19720
access.redhat.com / errata/RHSA-2026:19721
access.redhat.com / errata/RHSA-2026:21769
access.redhat.com / errata/RHSA-2026:21772
access.redhat.com / errata/RHSA-2026:22347
access.redhat.com / errata/RHSA-2026:22485
access.redhat.com / errata/RHSA-2026:22862
access.redhat.com / errata/RHSA-2026:22958
access.redhat.com / errata/RHSA-2026:22959
access.redhat.com / errata/RHSA-2026:22960
access.redhat.com / errata/RHSA-2026:22961
access.redhat.com / errata/RHSA-2026:22962
access.redhat.com / errata/RHSA-2026:23345
access.redhat.com / errata/RHSA-2026:24478
access.redhat.com / errata/RHSA-2026:25089
access.redhat.com / errata/RHSA-2026:26568
access.redhat.com / errata/RHSA-2026:26571
access.redhat.com / errata/RHSA-2026:26585
access.redhat.com / errata/RHSA-2026:28047
access.redhat.com / errata/RHSA-2026:29854
access.redhat.com / errata/RHSA-2026:34365
access.redhat.com / errata/RHSA-2026:36651
access.redhat.com / errata/RHSA-2026:36796
access.redhat.com / errata/RHSA-2026:39810
access.redhat.com / errata/RHSA-2026:40118
access.redhat.com / errata/RHSA-2026:40945
access.redhat.com / errata/RHSA-2026:41928
access.redhat.com / errata/RHSA-2026:42043
access.redhat.com / errata/RHSA-2026:42047
access.redhat.com / errata/RHSA-2026:42049
access.redhat.com / errata/RHSA-2026:42050
access.redhat.com / errata/RHSA-2026:42051
access.redhat.com / errata/RHSA-2026:7291
access.redhat.com / errata/RHSA-2026:9385
access.redhat.com / security/cve/CVE-2026-33810
bugzilla.redhat.com / show_bug.cgi
security.access.redhat.com / data/csaf/v2/vex/2026/cve-2026-33810.json
openwall.com / lists/oss-security/2026/04/19/4
openwall.com / lists/oss-security/2026/04/20/1
go.dev / cl/763763
Patch
go.dev / issue/78332
Issue Tracking
groups.google.com / g/golang-announce/c/0uYbvbPZRWU
Mailing ListRelease Notes
pkg.go.dev / vuln/GO-2026-4866
Vendor Advisory