Track vulnerabilities like this one.
Sign up free to get alerted when software you use is affected.
8.2
CVE-2026-39821: Go IDNA library allows ASCII Punycode bypass
CVE-2026-39821 · published 4 months ago
Summary
The Go language IDNA package accepts specially crafted domain names that look like regular ASCII addresses but are actually Punycode strings. This can trick programs that check hostnames, letting an attacker gain higher privileges or bypass restrictions. Update the Go library to the latest version or apply the vendor's patch to enforce proper validation.
What to do
- Update canonical golang-golang-x-net-dev to version 1:0.0+git20170629.c81e7f2+dfsg-2ubuntu0.1~esm3.
- Update canonical golang-golang-x-net-dev to version 1:0.0+git20190811.74dc4d7+dfsg-1ubuntu0.1~esm3.
- Update x golang.org/x/net to version 0.55.0.
- Update x rootio-golang.org/x/net to version v0.52.0-root.io.1.
- Update x golang.org/x/net to version v0.52.0-aikido.1.
- Update x rootio-golang.org/x/net to version v0.39.0-root.io.2.
- Update x golang.org/x/net to version v0.39.0-aikido.2.
- Update x rootio-golang.org/x/net to version v0.35.0-root.io.1.
- Update x golang.org/x/net to version v0.35.0-aikido.1.
- Update x rootio-golang.org/x/net to version v0.42.0-root.io.2.
- Update x golang.org/x/net to version v0.42.0-aikido.2.
- Update x golang.org/x/net to version v0.34.0-aikido.2.
- Update x rootio-golang.org/x/net to version v0.34.0-root.io.2.
- Update stdlib to version 1.27.0-rc.3.
- Update debian golang-golang-x-net to version 1:0.55.0-1.
- Update x golang.org/x/net to version v0.37.0-aikido.1.
- Update x rootio-golang.org/x/net to version v0.37.0-root.io.1.
- Update x golang.org/x/net to version v0.47.0-aikido.2.
- Update x rootio-golang.org/x/net to version v0.47.0-root.io.2.
- Update golang net to version 0.55.0 or later.
- Update golang.org/x/net golang.org/x/net/idna to version 0.55.0 or later.
- Update go standard library net/http to version 1.25.13 or later.
- Update go standard library net/http/internal/http2 to version 1.25.13 or later.
Affected software
| Ecosystem | Vendor | Product | Affected versions |
|---|---|---|---|
| – | golang | net |
< 0.55.0 cpe:2.3:a:golang:net:*:*:*:*:*:go:*:* |
| – | golang.org/x/net | golang.org/x/net/idna | < 0.55.0 |
| Ubuntu:Pro:18.04:LTS | canonical | golang-golang-x-net-dev |
< 1:0.0+git20170629.c81e7f2+dfsg-2ubuntu0.1~esm3 Fix: upgrade to 1:0.0+git20170629.c81e7f2+dfsg-2ubuntu0.1~esm3
|
| Ubuntu:Pro:20.04:LTS | canonical | golang-golang-x-net-dev |
< 1:0.0+git20190811.74dc4d7+dfsg-1ubuntu0.1~esm3 Fix: upgrade to 1:0.0+git20190811.74dc4d7+dfsg-1ubuntu0.1~esm3
|
| Debian:11 | debian | golang-golang-x-net | All versions |
| Debian:12 | debian | golang-golang-x-net | All versions |
| Debian:13 | debian | golang-golang-x-net | All versions |
| Debian:14 | debian | golang-golang-x-net |
< 1:0.55.0-1 Fix: upgrade to 1:0.55.0-1
|
| Go | x | golang.org/x/net |
< 0.55.0 Fix: upgrade to 0.55.0
|
| Root:Go | x | rootio-golang.org/x/net |
< v0.52.0-root.io.1 < v0.39.0-root.io.2 < v0.35.0-root.io.1 < v0.42.0-root.io.2 < v0.34.0-root.io.2 < v0.37.0-root.io.1 < v0.47.0-root.io.2 Fix: upgrade to v0.52.0-root.io.1
|
| Root:Go | x | golang.org/x/net |
< v0.52.0-aikido.1 < v0.39.0-aikido.2 < v0.35.0-aikido.1 < v0.42.0-aikido.2 < v0.34.0-aikido.2 < v0.37.0-aikido.1 < v0.47.0-aikido.2 Fix: upgrade to v0.52.0-aikido.1
|
| – | go standard library | net/http | < 1.25.13 |
| – | go standard library | net/http/internal/http2 | < 1.25.13 |
| Go | – | stdlib |
>= 1.27.0-0, < 1.27.0-rc.3 Fix: upgrade to 1.27.0-rc.3
|
| Ubuntu:Pro:16.04:LTS | canonical | juju-core | All versions |
| Ubuntu:Pro:16.04:LTS | canonical | lxd | All versions |
| Ubuntu:Pro:16.04:LTS | canonical | containerd | All versions |
| Ubuntu:Pro:16.04:LTS | canonical | google-guest-agent | All versions |
| Ubuntu:Pro:20.04:LTS | canonical | adsys | All versions |
| Ubuntu:Pro:22.04:LTS | canonical | golang-golang-x-net | All versions |
| Ubuntu:20.04:LTS | canonical | golang-1.21 | All versions |
| Ubuntu:14.04:LTS | canonical | golang-1.10 | All versions |
| Ubuntu:16.04:LTS | canonical | golang-1.6 | All versions |
| Ubuntu:Pro:16.04:LTS | canonical | golang-1.13 | All versions |
| Ubuntu:Pro:16.04:LTS | canonical | golang-1.18 | All versions |
| Ubuntu:Pro:16.04:LTS | canonical | google-osconfig-agent | All versions |
| Ubuntu:Pro:18.04:LTS | canonical | golang-1.16 | All versions |
| Ubuntu:18.04:LTS | canonical | golang-1.8 | All versions |
| Ubuntu:18.04:LTS | canonical | golang-1.9 | All versions |
| Ubuntu:20.04:LTS | canonical | golang-1.14 | All versions |
| Ubuntu:20.04:LTS | canonical | golang-1.20 | All versions |
| Ubuntu:20.04:LTS | canonical | golang-1.22 | All versions |
| Ubuntu:22.04:LTS | canonical | golang-1.17 | All versions |
| Ubuntu:22.04:LTS | canonical | golang-1.23 | All versions |
| Ubuntu:22.04:LTS | canonical | golang-1.24 | All versions |
| Ubuntu:26.04:LTS | canonical | golang-1.25 | All versions |
| Ubuntu:26.04:LTS | canonical | golang-1.26 | All versions |
Original advisory text
Invoking failure to reject ASCII-only Punycode-encoded labels in golang.org/x/net/idna
The ToASCII and ToUnicode functions incorrectly accept Punycode-encoded labels that decode to an ASCII-only label. For example, ToUnicode("xn--example-.com") incorrectly returns the name "example.com" rather than an error. This behavior can lead to privilege escalation in programs using the idna package. For example, a program which performs privilege checks on the ASCII hostname may reject "example.com" but permit "xn--example-.com". If that program subsequently converts the ASCII hostname to Unicode, it will inadvertently permits access to the Unicode name "example.com".
References
- https://access.redhat.com/errata/RHSA-2026:30650 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:30854 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:34364 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:35829 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:35826 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:34789 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:35828 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:37436 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:41019 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:40945 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:41928 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:42082 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:42796 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:42852 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:42644 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:40262 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:33155 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:37435 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:40119
- https://access.redhat.com/errata/RHSA-2026:54435 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:54285 Vendor Advisory
- https://security-tracker.debian.org/tracker/CVE-2026-39821 Vendor Advisory
- https://pkg.go.dev/vuln/GO-2026-5026 Third Party Advisory
- https://access.redhat.com/errata/RHSA-2026:23262 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:23264 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:30651 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:30855 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:41066 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:41930 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:42043 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:42047 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:42049 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:49702 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:60520 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:61245 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:61253 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:62549 Vendor Advisory
- https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/39xxx/CVE-2026-39821... Vendor Advisory
- https://nvd.nist.gov/vuln/detail/CVE-2026-39821 Vendor Advisory
- https://pkg.go.dev URL
- https://go.dev/issue/78760 Third Party Advisory
- https://groups.google.com/g/golang-announce/c/94pEornpRlI URL
- https://access.redhat.com/errata/RHSA-2026:26546 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:26547 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:30853 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:33160 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:33163 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:65126 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:65153 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:35831 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:35993 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:54191 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:54274 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:54283 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:54284 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:54286 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:54287 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:33524 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:34357 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:36167 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:36207 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:36820 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:39879 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:41030 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:42051 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:42078 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:42146 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:43038 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:43052 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:43692 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:47737 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:47952 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:40118 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:42079 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:42080 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:42132 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:42142 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:44622 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:44624 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:50300 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:50843 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:51033 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:51112 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:51187 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:51194 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:51341 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:52826 Vendor Advisory
- https://go.dev/cl/767220 Patch
- https://groups.google.com/g/golang-announce/c/iI-mYSI0lu8 Third Party Advisory
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-39821.json URL
- https://access.redhat.com/errata/RHSA-2026:36796 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:53413 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:53415 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:53530 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:54580 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:56340 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:59549 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:59562 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:60315 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:60354 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:60387 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:63134 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:65359 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:65534 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:65851 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:66016 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:67149 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:67159 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:67160 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:68504 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:57541 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:53412 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:54395 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:33183 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:33531 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:54401 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:54441 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:34342 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:34359 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:35827 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:35830 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:59546 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:65886 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:66022 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:66350 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:66432 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:67287 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:67319 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:67517 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:35994 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:36105 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:36651 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:36883 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:41036 Vendor Advisory
- https://ubuntu.com/security/CVE-2026-39821 Third Party Advisory
- https://www.cve.org/CVERecord?id=CVE-2026-39821 Third Party Advisory
- https://github.com/golang/go/issues/78760 Third Party Advisory
- https://ubuntu.com/security/notices/USN-8416-1 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:33173 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:36648 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:36797 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:36808 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:37387 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:38995 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:39005 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:39573 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:41031 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:41055 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:42048 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:42050 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:42150 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:42151 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:42240 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:46395 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:47149 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:47735 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:49712 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:53374 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:54531 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:54757 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:56143 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:56223 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:56431 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:57194 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:57649 Vendor Advisory
- https://access.redhat.com/errata/RHSA-2026:57845 Vendor Advisory
- https://access.redhat.com/security/cve/CVE-2026-39821 Vendor Advisory
- https://bugzilla.redhat.com/show_bug.cgi?id=2480756 Third Party Advisory
Internet-facing
14 days
Internal
At next upgrade
- Not known to be exploited
- Needs hands-on effort to exploit
- Gives an attacker full control
Severity
8.2
High
Type
CWE-1289Improper Validation of Unsafe Equivalence in Input
Timeline
Published22 May 2026
Updated3 Oct 2026
First seen3 Jun 2026
Sources
DEBIAN-CVE-2026-39821 · OSV
UBUNTU-CVE-2026-39821 · OSV
CVE-2026-39821 · NVD
GO-2026-5026 · OSV
CVE-2026-39821 · MITRE
CVE-2026-39821 · OSV
Track software like this
Free during beta