CVE अस्वीकृत
इस CVE को आधिकारिक रूप से अस्वीकार कर दिया गया है और इसे अब एक वैध भेद्यता नहीं माना जाता। यह डुप्लिकेट हो सकता है, शोषण न होने योग्य हो या रिपोर्टर द्वारा वापस लिया गया हो।
प्लेटफ़ॉर्म
go
घटक
go.etcd.io/bbolt
में ठीक किया गया
1.10.0
2.5.4
1.4.4
CVE-2026-33817 go.etcd.io/bbolt लाइब्रेरी में एक सुरक्षा भेद्यता है, जो शून्य तत्वों वाले ब्रांच पेज का सामना करने पर इंडेक्स आउट-ऑफ-रेंज त्रुटि का कारण बनती है। इस त्रुटि के परिणामस्वरूप एप्लिकेशन क्रैश हो सकता है या अप्रत्याशित व्यवहार हो सकता है। यह भेद्यता go.etcd.io/bbolt के संस्करणों ≤1.4.3 को प्रभावित करती है, लेकिन संस्करण 2.5.4 में इसका समाधान किया गया है।
CVE-2026-33817, मूल रूप से go.etcd.io/bbolt लाइब्रेरी में पहचाना गया था, जिसमें शून्य तत्वों वाले ब्रांच पेज का सामना करने पर इंडेक्स-आउट-ऑफ-बाउंड त्रुटि की संभावना का वर्णन किया गया था। हालाँकि, कॉमन वल्नरेबिलिटीज़ एंड एक्सपोज़र (CVE) प्राधिकरण ने निर्धारित किया है कि यह मुद्दा एक झूठी सकारात्मकता है और सलाह वापस ले ली गई है। मूल सलाह में संभावित जोखिम का सुझाव दिया गया था, लेकिन आगे की जांच से पता चला कि त्रुटि को ट्रिगर करने वाली स्थिति व्यवहार में शोषण योग्य नहीं थी। इसलिए, इस भेद्यता पहचान से जुड़ा कोई वास्तविक सुरक्षा जोखिम नहीं है। bbolt लाइब्रेरी का उपयोग जारी रखने की सिफारिश की जाती है, लेकिन भविष्य की सुरक्षा सलाह और अपडेट पर ध्यान रखना चाहिए।
मूल सलाह में एक परिदृश्य का वर्णन किया गया था जिसमें शून्य तत्वों वाले bbolt डेटाबेस में एक ब्रांच पेज इंडेक्स-आउट-ऑफ-बाउंड त्रुटि का कारण बन सकता है। हालाँकि, आगे की जांच से पता चला कि bbolt लाइब्रेरी का तर्क इस स्थिति को सही ढंग से संभालता है, जिससे त्रुटि को रोका जा सकता है। ऐसा माना जाने वाला स्थिति शोषण योग्य नहीं थी, जिससे यह निष्कर्ष निकला कि भेद्यता एक झूठी सकारात्मकता थी। इस कथित भेद्यता का शोषण करने के किसी भी प्रयास की पहचान नहीं की गई है, और भविष्य में होने की उम्मीद नहीं है।
Applications and systems utilizing go.etcd.io/bbolt versions 1.4.3 and earlier are potentially at risk. This includes Go applications using bbolt for embedded database functionality, particularly those handling untrusted data or operating in environments where malicious actors could attempt to manipulate database content.
disclosure
एक्सप्लॉइट स्थिति
EPSS
0.01% (2% शतमक)
CVSS वेक्टर
चूंकि CVE-2026-33817 को झूठी सकारात्मकता के रूप में वापस ले लिया गया है, इसलिए किसी विशिष्ट शमन की आवश्यकता नहीं है। मूल सलाह में उल्लिखित संस्करण 2.5.4 में अपग्रेड अब इस कथित भेद्यता को संबोधित करने के लिए आवश्यक नहीं है। हालाँकि, समग्र सिस्टम सुरक्षा सुनिश्चित करने के लिए सभी पुस्तकालयों और निर्भरताओं को नवीनतम स्थिर संस्करणों में अपडेट रखना एक अच्छी प्रथा है। go.etcd.io/bbolt और सुरक्षा समुदाय से सुरक्षा घोषणाओं की निगरानी करना महत्वपूर्ण है ताकि भविष्य में उत्पन्न होने वाली किसी भी वास्तविक भेद्यता की पहचान और समाधान किया जा सके। भेद्यता प्रबंधन में पारदर्शिता, जैसे कि इस CVE को वापस लेना, परियोजना की परिपक्वता का एक सकारात्मक संकेत है।
Actualice a la versión 2.5.4 o superior para evitar el error de índice fuera de rango. Esta actualización corrige un problema que podía ocurrir al procesar páginas de rama con cero elementos, lo que podría llevar a un comportamiento inesperado o fallos en la aplicación.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
कॉमन वल्नरेबिलिटीज़ एंड एक्सपोज़र (CVE) प्राधिकरण ने आगे की जांच के बाद भेद्यता को झूठी सकारात्मकता के रूप में निर्धारित किया।
नहीं, भेद्यता को झूठी सकारात्मकता के रूप में मान दिए जाने के कारण अपग्रेड अब आवश्यक नहीं है।
वर्तमान में, CVE-2026-33817 से जुड़ा कोई ज्ञात सुरक्षा जोखिम नहीं है। हालाँकि, bbolt को अपडेट रखना महत्वपूर्ण है।
go.etcd.io/bbolt और सुरक्षा समुदाय से सुरक्षा घोषणाओं की निगरानी करें।
उचित संचार चैनलों के माध्यम से bbolt विकास टीम को भेद्यता की रिपोर्ट करें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी go.mod फ़ाइल अपलोड करें और तुरंत जानें कि आप प्रभावित हैं या नहीं।