Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2026-39821

46
FAUCET Score

The ToASCII and ToUnicode functions incorrectly accept Punycode-encoded labels that decode to an ASCII-only label. For example, ToUnicode("xn--example-.com") incorrectly returns the name "example.com" rather than an error. This behavior can lead to privilege escalation in programs using the idna package. For example, a program which performs privilege checks on the ASCII hostname may reject "example.com" but permit "xn--example-.com". If that program subsequently converts the ASCII hostname to Unicode, it will inadvertently permits access to the Unicode name "example.com".

First published: May 22, 2026Last modified: May 22, 2026

Impacted Technologies

VendorProductVersion(s)CPE
< 0.55.0CPE matchmatch criteria
cpe:2.3:a:golang:net:*:*:*:*:*:go:*:*

CVSS Data

CVSS version used by this source: 3.1

9.6CRITICAL

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
LOW
User Interaction
NONE
Scope
CHANGED
Confidentiality Impact
HIGH
Integrity Impact
HIGH
Availability Impact
NONE
Exploitability Score
3.1
Impact Score
5.8
CvssVersion
3.1

Exploit Intelligence

EPSS Score
0.66%
Probability of exploitation in next 30 days
EPSS Percentile
47.7%
Percentile rank of EPSS score among Peer Group
As of 2026-07-28
Model: v2026.06.15
This CVE's current EPSS score of 0.0066 is in the 50th percentile among its peer group of 1,128 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.1 Reddit, 1.0 Bluesky, 0.5 Mastodon, and 1.6 GitHub mentions.

Media Mentions

The average CVE in this peer group has 0.3 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Patch Available

Vendor Patches (102)

microsoftpatch availablevia msrc
Product: azl3 golang 1.25.10-1 on Azure Linux 3.0Fixed in: 1.25.11-2
microsoftpatch availablevia msrc
Product: azl3 vitess 19.0.4-9 on Azure Linux 3.0Fixed in: 19.0.4-10
microsoftpatch availablevia msrc
Product: azl3 vitess 19.0.4-10 on Azure Linux 3.0Fixed in: 19.0.4-10
microsoftpatch availablevia msrc
Product: 21274-17084Fixed in: 25.0.3-18
microsoftpatch availablevia msrc
Product: 21418-17084Fixed in: 25.0.3-18
microsoftpatch availablevia msrc
Product: 21013-17084Fixed in: 4.0.2-8
microsoftpatch availablevia msrc
Product: 21014-17084Fixed in: 0.63.0-4
microsoftpatch availablevia msrc
Product: 20966-17084Fixed in: 1.9.5-14
microsoftpatch availablevia msrc
Product: 21015-17084Fixed in: 0.12.0-6
microsoftpatch availablevia msrc
Product: azl3 azcopy 10.25.1-4 on Azure Linux 3.0Fixed in: 10.25.1-5
microsoftpatch availablevia msrc
Product: azl3 cloud-provider-kubevirt 0.5.1-3 on Azure Linux 3.0Fixed in: 0.5.1-4
microsoftpatch availablevia msrc
Product: azl3 coredns 1.11.4-15 on Azure Linux 3.0Fixed in: 1.11.4-17
microsoftpatch availablevia msrc
Product: azl3 kata-containers 3.19.1.kata3-4 on Azure Linux 3.0Fixed in: 3.19.1.kata3-3
microsoftpatch availablevia msrc
Product: azl3 kube-vip-cloud-provider 0.0.10-5 on Azure Linux 3.0Fixed in: 0.0.10-6
microsoftpatch availablevia msrc
Product: azl3 kubevirt 1.7.1-2 on Azure Linux 3.0Fixed in: 1.7.1-5
microsoftpatch availablevia msrc
Product: azl3 kured 1.15.0-3 on Azure Linux 3.0Fixed in: 1.15.0-5
microsoftpatch availablevia msrc
Product: azl3 moby-containerd-cc 1.7.7-11 on Azure Linux 3.0Fixed in: 1.7.7-13
microsoftpatch availablevia msrc
Product: azl3 moby-containerd-cc 1.7.7-13 on Azure Linux 3.0Fixed in: 1.7.7-13
microsoftpatch availablevia msrc
Product: azl3 moby-engine 25.0.3-17 on Azure Linux 3.0Fixed in: 25.0.3-18
microsoftpatch availablevia msrc
Product: azl3 opa 0.63.0-3 on Azure Linux 3.0Fixed in: 0.63.0-4
microsoftpatch availablevia msrc
Product: azl3 prometheus-adapter 0.12.0-5 on Azure Linux 3.0Fixed in: 0.12.0-6
microsoftpatch availablevia msrc
Product: azl3 prometheus-process-exporter 0.8.2-3 on Azure Linux 3.0Fixed in: 0.8.2-4
microsoftpatch availablevia msrc
Product: azl3 skopeo 1.14.4-10 on Azure Linux 3.0Fixed in: 1.14.4-11
microsoftpatch availablevia msrc
Product: azl3 sriov-network-device-plugin 3.7.0-5 on Azure Linux 3.0Fixed in: 3.7.0-6
microsoftpatch availablevia msrc
Product: azl3 sriov-network-device-plugin 3.7.0-6 on Azure Linux 3.0Fixed in: 3.7.0-6
microsoftpatch availablevia msrc
Product: azl3 golang 1.26.3-1 on Azure Linux 3.0Fixed in: 1.26.4-2
microsoftpatch availablevia msrc
Product: 20984-17084Fixed in: 1.12.15-8
microsoftpatch availablevia msrc
Product: 20985-17084Fixed in: 8.7.11-6
microsoftpatch availablevia msrc
Product: 20986-17084Fixed in: 0.5.1-4
microsoftpatch availablevia msrc
Product: 21319-17084Fixed in: 2.1.6-3
microsoftpatch availablevia msrc
Product: 21276-17084Fixed in: 1.62.0-5
microsoftpatch availablevia msrc
Product: 21180-17084Fixed in: 1.11.4-17
microsoftpatch availablevia msrc
Product: 20991-17084Fixed in: 1.32.0-6
microsoftpatch availablevia msrc
Product: 20981-17084Fixed in: 1.7.7-4
microsoftpatch availablevia msrc
Product: 17591-17084Fixed in: 10.25.1-5
microsoftpatch availablevia msrc
Product: 21011-17084Fixed in: 1.15.0-5
microsoftpatch availablevia msrc
Product: azl3 influxdb 2.7.5-15 on Azure Linux 3.0Fixed in: 2.7.5-17
microsoftpatch availablevia msrc
Product: azl3 jx 3.10.182-3 on Azure Linux 3.0Fixed in: 3.10.182-4
microsoftpatch availablevia msrc
Product: azl3 application-gateway-kubernetes-ingress 1.7.7-3 on Azure Linux 3.0Fixed in: 1.7.7-4
microsoftpatch availablevia msrc
Product: azl3 azurelinux-image-tools 1.2.0-2 on Azure Linux 3.0Fixed in: 1.3.0-2
microsoftpatch availablevia msrc
Product: azl3 cert-manager 1.12.15-6 on Azure Linux 3.0Fixed in: 1.12.15-8
microsoftpatch availablevia msrc
Product: azl3 cf-cli 8.7.11-5 on Azure Linux 3.0Fixed in: 8.7.11-6
microsoftpatch availablevia msrc
Product: azl3 containerd2 2.1.6-2 on Azure Linux 3.0Fixed in: 2.1.6-3
microsoftpatch availablevia msrc
Product: azl3 containerized-data-importer 1.62.0-3 on Azure Linux 3.0Fixed in: 1.62.0-5
microsoftpatch availablevia msrc
Product: azl3 cri-tools 1.32.0-4 on Azure Linux 3.0Fixed in: 1.32.0-6
microsoftpatch availablevia msrc
Product: azl3 docker-buildx 0.14.0-11 on Azure Linux 3.0Fixed in: 0.14.0-13
microsoftpatch availablevia msrc
Product: azl3 docker-cli 25.0.7-2 on Azure Linux 3.0Fixed in: 25.0.7-3
microsoftpatch availablevia msrc
Product: azl3 docker-compose 2.27.0-9 on Azure Linux 3.0Fixed in: 2.27.0-11
microsoftpatch availablevia msrc
Product: azl3 etcd 3.5.28-1 on Azure Linux 3.0Fixed in: 3.5.30-2
microsoftpatch availablevia msrc
Product: azl3 etcd 3.5.30-2 on Azure Linux 3.0Fixed in: 3.5.30-2
microsoftpatch availablevia msrc
Product: azl3 flannel 0.24.2-26 on Azure Linux 3.0Fixed in: 0.24.2-28
microsoftpatch availablevia msrc
Product: azl3 gh 2.62.0-15 on Azure Linux 3.0Fixed in: 2.62.0-16
microsoftpatch availablevia msrc
Product: azl3 git-lfs 3.6.1-2 on Azure Linux 3.0Fixed in: 3.6.1-3
microsoftpatch availablevia msrc
Product: azl3 git-lfs 3.6.1-4 on Azure Linux 3.0Fixed in: 3.6.1-3
microsoftpatch availablevia msrc
Product: azl3 ignition-flatcar 2.22.0-2 on Azure Linux 3.0Fixed in: 2.22.0-3
microsoftpatch availablevia msrc
Product: 21177-17084Fixed in: 1.3.0-2
microsoftpatch availablevia msrc
Product: 21020-17084Fixed in: 3.7.0-6
microsoftpatch availablevia msrc
Product: 21414-17084Fixed in: 3.7.0-6
microsoftpatch availablevia msrc
Product: 21258-17084Fixed in: 1.31.0-21
microsoftpatch availablevia msrc
Product: 20968-17084Fixed in: 19.0.4-10
microsoftpatch availablevia msrc
Product: 21432-17084Fixed in: 19.0.4-10
microsoftpatch availablevia msrc
Product: 21411-17084Fixed in: 1.25.11-2
microsoftpatch availablevia msrc
Product: 21423-17084Fixed in: 1.26.4-2
microsoftpatch availablevia msrc
Product: 21273-17084Fixed in: 1.7.7-13
microsoftpatch availablevia msrc
Product: 21008-17084Fixed in: 0.0.10-6
microsoftpatch availablevia msrc
Product: 21256-17084Fixed in: 1.30.10-25
microsoftpatch availablevia msrc
Product: 21378-17084Fixed in: 1.30.10-25
microsoftpatch availablevia msrc
Product: 21271-17084Fixed in: 0.14.0-13
microsoftpatch availablevia msrc
Product: 20993-17084Fixed in: 25.0.7-3
microsoftpatch availablevia msrc
Product: 21272-17084Fixed in: 2.27.0-11
microsoftpatch availablevia msrc
Product: 21182-17084Fixed in: 3.5.30-2
microsoftpatch availablevia msrc
Product: 21428-17084Fixed in: 3.5.30-2
microsoftpatch availablevia msrc
Product: 21132-17084Fixed in: 0.24.2-28
microsoftpatch availablevia msrc
Product: 21278-17084Fixed in: 2.62.0-16
microsoftpatch availablevia msrc
Product: 19322-17084Fixed in: 3.6.1-3
microsoftpatch availablevia msrc
Product: 21430-17084Fixed in: 3.6.1-3
microsoftpatch availablevia msrc
Product: 21315-17084Fixed in: 2.22.0-3
microsoftpatch availablevia msrc
Product: 21281-17084Fixed in: 2.7.5-17
microsoftpatch availablevia msrc
Product: 20582-17084Fixed in: 3.10.182-4
microsoftpatch availablevia msrc
Product: 21284-17084Fixed in: 3.19.1.kata3-3
microsoftpatch availablevia msrc
Product: 21419-17084Fixed in: 3.19.1.kata3-3
microsoftpatch availablevia msrc
Product: 21252-17084Fixed in: 3.15.0.aks0-11
microsoftpatch availablevia msrc
Product: 21397-17084Fixed in: 3.15.0.aks0-11
microsoftpatch availablevia msrc
Product: 21007-17084Fixed in: 2.14.1-13
microsoftpatch availablevia msrc
Product: 21299-17084Fixed in: 1.7.1-5
microsoftpatch availablevia msrc
Product: 21435-17084Fixed in: 1.7.7-13
microsoftpatch availablevia msrc
Product: 19324-17084Fixed in: 1.7.0-4
microsoftpatch availablevia msrc
Product: 21016-17084Fixed in: 0.8.2-4
microsoftpatch availablevia msrc
Product: 21280-17084Fixed in: 1.14.4-11
microsoftpatch availablevia msrc
Product: azl3 kata-containers 3.19.1.kata3-1 on Azure Linux 3.0Fixed in: 3.19.1.kata3-3
microsoftpatch availablevia msrc
Product: azl3 kata-containers-cc 3.15.0.aks0-9 on Azure Linux 3.0Fixed in: 3.15.0.aks0-11
microsoftpatch availablevia msrc
Product: azl3 kata-containers-cc 3.15.0.aks0-12 on Azure Linux 3.0Fixed in: 3.15.0.aks0-11
microsoftpatch availablevia msrc
Product: azl3 keda 2.14.1-11 on Azure Linux 3.0Fixed in: 2.14.1-13
microsoftpatch availablevia msrc
Product: azl3 kubernetes 1.30.10-23 on Azure Linux 3.0Fixed in: 1.30.10-25
microsoftpatch availablevia msrc
Product: azl3 kubernetes 1.30.10-25 on Azure Linux 3.0Fixed in: 1.30.10-25
microsoftpatch availablevia msrc
Product: azl3 moby-engine 25.0.3-18 on Azure Linux 3.0Fixed in: 25.0.3-18
microsoftpatch availablevia msrc
Product: azl3 multus 4.0.2-7 on Azure Linux 3.0Fixed in: 4.0.2-8
microsoftpatch availablevia msrc
Product: azl3 packer 1.9.5-13 on Azure Linux 3.0Fixed in: 1.9.5-14
microsoftpatch availablevia msrc
Product: azl3 prometheus-node-exporter 1.7.0-3 on Azure Linux 3.0Fixed in: 1.7.0-4
microsoftpatch availablevia msrc
Product: azl3 telegraf 1.31.0-19 on Azure Linux 3.0Fixed in: 1.31.0-21
ubuntupatch availablevia ubuntu_usn
Product: golang-golang-x-net-dev (focal)Fixed in: 1:0.0+git20190811.74dc4d7+dfsg-1ubuntu0.1~esm3
ubuntupatch availablevia ubuntu_usn
Product: golang-golang-x-net-dev (bionic)Fixed in: 1:0.0+git20170629.c81e7f2+dfsg-2ubuntu0.1~esm3

Vendor Advisories (2)

ubuntuUSN-8416-1

Go Networking vulnerability

Jun 9, 2026
microsoft2026-May/CVE-2026-39821Critical

Invoking failure to reject ASCII-only Punycode-encoded labels in golang.org/x/net/idna

May 12, 2026

References

access.redhat.com / errata/RHSA-2026:23262
access.redhat.com / errata/RHSA-2026:23264
access.redhat.com / errata/RHSA-2026:26546
access.redhat.com / errata/RHSA-2026:26547
access.redhat.com / errata/RHSA-2026:30650
access.redhat.com / errata/RHSA-2026:30651
access.redhat.com / errata/RHSA-2026:30853
access.redhat.com / errata/RHSA-2026:30854
access.redhat.com / errata/RHSA-2026:30855
access.redhat.com / errata/RHSA-2026:33155
access.redhat.com / errata/RHSA-2026:33160
access.redhat.com / errata/RHSA-2026:33163
access.redhat.com / errata/RHSA-2026:33173
access.redhat.com / errata/RHSA-2026:33183
access.redhat.com / errata/RHSA-2026:33524
access.redhat.com / errata/RHSA-2026:33531
access.redhat.com / errata/RHSA-2026:34342
access.redhat.com / errata/RHSA-2026:34357
access.redhat.com / errata/RHSA-2026:34359
access.redhat.com / errata/RHSA-2026:34364
access.redhat.com / errata/RHSA-2026:34789
access.redhat.com / errata/RHSA-2026:35826
access.redhat.com / errata/RHSA-2026:35827
access.redhat.com / errata/RHSA-2026:35828
access.redhat.com / errata/RHSA-2026:35829
access.redhat.com / errata/RHSA-2026:35830
access.redhat.com / errata/RHSA-2026:35831
access.redhat.com / errata/RHSA-2026:35993
access.redhat.com / errata/RHSA-2026:35994
access.redhat.com / errata/RHSA-2026:36105
access.redhat.com / errata/RHSA-2026:36167
access.redhat.com / errata/RHSA-2026:36207
access.redhat.com / errata/RHSA-2026:36648
access.redhat.com / errata/RHSA-2026:36651
access.redhat.com / errata/RHSA-2026:36796
access.redhat.com / errata/RHSA-2026:36797
access.redhat.com / errata/RHSA-2026:36808
access.redhat.com / errata/RHSA-2026:36820
access.redhat.com / errata/RHSA-2026:36883
access.redhat.com / errata/RHSA-2026:37387
access.redhat.com / errata/RHSA-2026:37435
access.redhat.com / errata/RHSA-2026:37436
access.redhat.com / errata/RHSA-2026:38995
access.redhat.com / errata/RHSA-2026:39005
access.redhat.com / errata/RHSA-2026:39573
access.redhat.com / errata/RHSA-2026:39879
access.redhat.com / errata/RHSA-2026:40118
access.redhat.com / errata/RHSA-2026:40262
access.redhat.com / errata/RHSA-2026:40945
access.redhat.com / errata/RHSA-2026:41019
access.redhat.com / errata/RHSA-2026:41030
access.redhat.com / errata/RHSA-2026:41031
access.redhat.com / errata/RHSA-2026:41036
access.redhat.com / errata/RHSA-2026:41055
access.redhat.com / errata/RHSA-2026:41066
access.redhat.com / errata/RHSA-2026:41928
access.redhat.com / errata/RHSA-2026:41930
access.redhat.com / errata/RHSA-2026:42043
access.redhat.com / errata/RHSA-2026:42047
access.redhat.com / errata/RHSA-2026:42048
access.redhat.com / errata/RHSA-2026:42049
access.redhat.com / errata/RHSA-2026:42050
access.redhat.com / errata/RHSA-2026:42051
access.redhat.com / errata/RHSA-2026:42078
access.redhat.com / errata/RHSA-2026:42079
access.redhat.com / errata/RHSA-2026:42080
access.redhat.com / errata/RHSA-2026:42082
access.redhat.com / errata/RHSA-2026:42132
access.redhat.com / errata/RHSA-2026:42142
access.redhat.com / errata/RHSA-2026:42146
access.redhat.com / errata/RHSA-2026:42150
access.redhat.com / errata/RHSA-2026:42151
access.redhat.com / errata/RHSA-2026:42240
access.redhat.com / errata/RHSA-2026:42644
access.redhat.com / errata/RHSA-2026:42796
access.redhat.com / errata/RHSA-2026:42852
access.redhat.com / errata/RHSA-2026:43038
access.redhat.com / errata/RHSA-2026:43052
access.redhat.com / errata/RHSA-2026:43692
access.redhat.com / errata/RHSA-2026:44622
access.redhat.com / errata/RHSA-2026:44624
access.redhat.com / errata/RHSA-2026:46395
access.redhat.com / security/cve/CVE-2026-39821
bugzilla.redhat.com / show_bug.cgi
security.access.redhat.com / data/csaf/v2/vex/2026/cve-2026-39821.json
go.dev / cl/767220
Issue Tracking
go.dev / issue/78760
Issue Tracking
groups.google.com / g/golang-announce/c/iI-mYSI0lu8
Mailing List
pkg.go.dev / vuln/GO-2026-5026
Vendor Advisory