CVE-2026-16254 PUBLISHED

Claircore: claircore: denial of service via out-of-bounds slice in claircore's apk installed-database parser

Assigner: redhat
Reserved: 20.07.2026 Published: 20.07.2026 Updated: 20.07.2026

A flaw was found in claircore's apk package scanner. Malformed package-database data in a container layer can cause an out-of-bounds access that panics the scanner. If that panic is not recovered, the Clair indexer process can crash, leading to a denial of service.

Metrics

CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L
CVSS Score: 4.3

Product Status

Vendor Red Hat
Product Red Hat Advanced Cluster Security 4
Versions Default: affected
Vendor Red Hat
Product Red Hat Advanced Cluster Security 4
Versions Default: affected
Vendor Red Hat
Product Red Hat Advanced Cluster Security 4
Versions Default: affected
Vendor Red Hat
Product Red Hat Advanced Cluster Security 4
Versions Default: affected
Vendor Red Hat
Product Red Hat Advanced Cluster Security 4
Versions Default: affected
Vendor Red Hat
Product Red Hat Advanced Cluster Security 4
Versions Default: affected
Vendor Red Hat
Product Red Hat Advanced Cluster Security 4
Versions Default: affected
Vendor Red Hat
Product Red Hat Advanced Cluster Security 4
Versions Default: affected
Vendor Red Hat
Product Red Hat Advanced Cluster Security 4
Versions Default: affected
Vendor Red Hat
Product Red Hat Quay 3
Versions Default: affected
Vendor Red Hat
Product Red Hat Quay 3
Versions Default: affected

Workarounds

Limit image push/indexing to trusted sources until a fix is available. Where possible, run indexing so a single scanner failure cannot disrupt shared indexing capacity.

Credits

  • Red Hat would like to thank Arpit Jain for reporting this issue.

References

Problem Types

  • Out-of-bounds Read CWE