Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2026-34986

35
FAUCET Score

OVERVIEW CVE-2026-34986 is a denial-of-service vulnerability in Go JOSE, a Go implementation of the Javascript Object Signing and Encryption (JOSE) standards. The flaw exists in versions prior to 4.1.4 and 3.0.5 and is triggered when decrypting a JSON Web Encryption (JWE) object with a key wrapping algorithm specified in the alg field and an empty encrypted_key field. The vulnerability causes the application to panic during the key unwrapping process when the cipher.KeyUnwrap() function attempts to allocate memory with an invalid length. This vulnerability is reachable through the normal parsing and decryption workflow, making it a practical attack vector for applications using Go JOSE with key wrapping algorithms enabled. SEVERITY The vulnerability carries a CVSS score of 7.5 (High) with a network-based attack vector requiring no authentication, special privileges, or user interaction. The attack has low complexity and results in high availability impact through denial of service. While the vulnerability does not compromise confidentiality or integrity, the ability to remotely trigger an application crash without authentication presents significant operational risk. EXPLOITATION STATUS There is no evidence of active exploitation in the wild, with the vulnerability not appearing on any public exploit or known exploited vulnerabilities list. The EPSS score of 0.00019 indicates minimal probability of exploitation compared to other CVEs. Community attention appears limited, though the issue is straightforward to understand and exploit, requiring only a malformed JWE message sent to a vulnerable application.

Impacted Technologies

VendorProductVersion(s)CPE
>= 3.0.0, < 3.0.5CPE matchmatch criteria
cpe:2.3:a:go-jose_project:go-jose:*:*:*:*:*:*:*:*
>= 4.0.0, < 4.1.4CPE matchmatch criteria
cpe:2.3:a:go-jose_project:go-jose:*:*:*:*:*:*:*:*

CVSS Data

CVSS version used by this source: 3.1

7.5HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality Impact
NONE
Integrity Impact
NONE
Availability Impact
HIGH
Exploitability Score
3.9
Impact Score
3.6
CvssVersion
3.1

Exploit Intelligence

EPSS Score
0.65%
Probability of exploitation in next 30 days
EPSS Percentile
47.5%
Percentile rank of EPSS score among Peer Group
As of 2026-07-27
Model: v2026.06.15
This CVE's current EPSS score of 0.0065 is in the 24th percentile among its peer group of 51,506 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.0 Reddit, 0.1 Bluesky, 0.1 Mastodon, and 0.4 GitHub mentions.

Media Mentions

The average CVE in this peer group has 0.1 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Patch Available

Vendor Patches (3)

gopatch availablevia ghsa
Product: github.com/go-jose/go-jose/v4Fixed in: 4.1.4
gopatch availablevia ghsa
Product: github.com/go-jose/go-jose/v3Fixed in: 3.0.5
github_advisoryworkaround availablevia nvd_reference
View patch

Vendor Advisories (1)

goGHSA-78h2-9frx-2jm8high

Go JOSE Panics in JWE decryption

Apr 3, 2026

References

access.redhat.com / errata/RHSA-2026:10125
access.redhat.com / errata/RHSA-2026:10130
access.redhat.com / errata/RHSA-2026:10135
access.redhat.com / errata/RHSA-2026:10175
access.redhat.com / errata/RHSA-2026:11070
access.redhat.com / errata/RHSA-2026:11217
access.redhat.com / errata/RHSA-2026:11512
access.redhat.com / errata/RHSA-2026:11688
access.redhat.com / errata/RHSA-2026:11856
access.redhat.com / errata/RHSA-2026:11916
access.redhat.com / errata/RHSA-2026:11996
access.redhat.com / errata/RHSA-2026:12116
access.redhat.com / errata/RHSA-2026:12277
access.redhat.com / errata/RHSA-2026:12279
access.redhat.com / errata/RHSA-2026:13791
access.redhat.com / errata/RHSA-2026:13829
access.redhat.com / errata/RHSA-2026:16696
access.redhat.com / errata/RHSA-2026:17040
access.redhat.com / errata/RHSA-2026:17121
access.redhat.com / errata/RHSA-2026:17123
access.redhat.com / errata/RHSA-2026:17287
access.redhat.com / errata/RHSA-2026:17448
access.redhat.com / errata/RHSA-2026:17458
access.redhat.com / errata/RHSA-2026:17459
access.redhat.com / errata/RHSA-2026:17468
access.redhat.com / errata/RHSA-2026:17474
access.redhat.com / errata/RHSA-2026:17547
access.redhat.com / errata/RHSA-2026:17550
access.redhat.com / errata/RHSA-2026:17598
access.redhat.com / errata/RHSA-2026:17789
access.redhat.com / errata/RHSA-2026:18584
access.redhat.com / errata/RHSA-2026:18585
access.redhat.com / errata/RHSA-2026:19017
access.redhat.com / errata/RHSA-2026:19099
access.redhat.com / errata/RHSA-2026:19108
access.redhat.com / errata/RHSA-2026:19135
access.redhat.com / errata/RHSA-2026:19173
access.redhat.com / errata/RHSA-2026:19186
access.redhat.com / errata/RHSA-2026:19353
access.redhat.com / errata/RHSA-2026:19375
access.redhat.com / errata/RHSA-2026:19712
access.redhat.com / errata/RHSA-2026:19719
access.redhat.com / errata/RHSA-2026:19720
access.redhat.com / errata/RHSA-2026:19721
access.redhat.com / errata/RHSA-2026:20034
access.redhat.com / errata/RHSA-2026:20041
access.redhat.com / errata/RHSA-2026:20569
access.redhat.com / errata/RHSA-2026:20607
access.redhat.com / errata/RHSA-2026:20609
access.redhat.com / errata/RHSA-2026:20946
access.redhat.com / errata/RHSA-2026:21017
access.redhat.com / errata/RHSA-2026:21703
access.redhat.com / errata/RHSA-2026:21709
access.redhat.com / errata/RHSA-2026:21769
access.redhat.com / errata/RHSA-2026:21931
access.redhat.com / errata/RHSA-2026:21932
access.redhat.com / errata/RHSA-2026:22258
access.redhat.com / errata/RHSA-2026:22260
access.redhat.com / errata/RHSA-2026:22347
access.redhat.com / errata/RHSA-2026:22423
access.redhat.com / errata/RHSA-2026:22450
access.redhat.com / errata/RHSA-2026:22465
access.redhat.com / errata/RHSA-2026:22629
access.redhat.com / errata/RHSA-2026:22714
access.redhat.com / errata/RHSA-2026:22840
access.redhat.com / errata/RHSA-2026:22937
access.redhat.com / errata/RHSA-2026:23228
access.redhat.com / errata/RHSA-2026:23241
access.redhat.com / errata/RHSA-2026:23345
access.redhat.com / errata/RHSA-2026:23361
access.redhat.com / errata/RHSA-2026:24471
access.redhat.com / errata/RHSA-2026:24475
access.redhat.com / errata/RHSA-2026:24477
access.redhat.com / errata/RHSA-2026:24479
access.redhat.com / errata/RHSA-2026:24482
access.redhat.com / errata/RHSA-2026:24484
access.redhat.com / errata/RHSA-2026:24853
access.redhat.com / errata/RHSA-2026:24977
access.redhat.com / errata/RHSA-2026:25127
access.redhat.com / errata/RHSA-2026:25187
access.redhat.com / errata/RHSA-2026:25194
access.redhat.com / errata/RHSA-2026:25206
access.redhat.com / errata/RHSA-2026:25248
access.redhat.com / errata/RHSA-2026:25250
access.redhat.com / errata/RHSA-2026:25252
access.redhat.com / errata/RHSA-2026:26054
access.redhat.com / errata/RHSA-2026:26568
access.redhat.com / errata/RHSA-2026:26585
access.redhat.com / errata/RHSA-2026:26636
access.redhat.com / errata/RHSA-2026:27001
access.redhat.com / errata/RHSA-2026:27004
access.redhat.com / errata/RHSA-2026:27044
access.redhat.com / errata/RHSA-2026:27063
access.redhat.com / errata/RHSA-2026:27856
access.redhat.com / errata/RHSA-2026:28198
access.redhat.com / errata/RHSA-2026:29854
access.redhat.com / errata/RHSA-2026:30650
access.redhat.com / errata/RHSA-2026:32991
access.redhat.com / errata/RHSA-2026:33722
access.redhat.com / errata/RHSA-2026:34099
access.redhat.com / errata/RHSA-2026:34192
access.redhat.com / errata/RHSA-2026:34196
access.redhat.com / errata/RHSA-2026:34197
access.redhat.com / errata/RHSA-2026:34364
access.redhat.com / errata/RHSA-2026:34794
access.redhat.com / errata/RHSA-2026:35833
access.redhat.com / errata/RHSA-2026:36820
access.redhat.com / errata/RHSA-2026:37387
access.redhat.com / errata/RHSA-2026:40984
access.redhat.com / errata/RHSA-2026:41928
access.redhat.com / errata/RHSA-2026:41941
access.redhat.com / errata/RHSA-2026:41944
access.redhat.com / errata/RHSA-2026:8490
access.redhat.com / errata/RHSA-2026:8491
access.redhat.com / errata/RHSA-2026:8493
access.redhat.com / errata/RHSA-2026:9385
access.redhat.com / errata/RHSA-2026:9388
access.redhat.com / errata/RHSA-2026:9448
access.redhat.com / errata/RHSA-2026:9453
access.redhat.com / security/cve/CVE-2026-34986
bugzilla.redhat.com / show_bug.cgi
security.access.redhat.com / data/csaf/v2/vex/2026/cve-2026-34986.json
github.com / go-jose/go-jose/security/advisories/GHSA-78h2-9frx-2jm8
MitigationVendor Advisory
pkg.go.dev / github.com/go-jose/go-jose/v4
ProductTechnical Description