CVE detail
CVE-2026-39832
When adding a key to a remote agent constraint extensions such as [email protected] were not serialized in the request. Destination restrictions were silently stripped when forwarding keys, allowing unrestricted use of the key on the remote host. The client now serializes all constraint extensions. Additionally, the in-memory keyring returned by NewKeyring() now rejects keys with unsupported constraint extensions instead of silently ignoring them.
Buzz score
Why this CVE is surfacing
This all-time snapshot uses the same composite formula as Trending across a 30-year evidence window, rather than a current rolling window.
Buzz score components · mention 30.0 · diversity 20.0 · KEV 0.0 · OTX 0.0 · PoC 0.0
Why it matters now
Mention timeline
- Total mentions
- 0
- within the 30d window
- Peak daily
- 0
- highest bucket
Evidence
Source links by recency
33 source links · newest first
- CVE-2026-39832 Invoking agent constraints dropped when forwarding keys in golang.org/x/crypto/ssh/agentMicrosoft MSRC
Information published.
vendormsrc.microsoft.comMay 27, 2026, 8:16 AM - https://access.redhat.com/errata/RHSA-2026:43692access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comMay 22, 2026, 4:16 AM - https://access.redhat.com/errata/RHSA-2026:43052access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comMay 22, 2026, 4:16 AM - https://access.redhat.com/errata/RHSA-2026:42796access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comMay 22, 2026, 4:16 AM - https://access.redhat.com/errata/RHSA-2026:42146access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comMay 22, 2026, 4:16 AM - https://access.redhat.com/errata/RHSA-2026:41066access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comMay 22, 2026, 4:16 AM - https://access.redhat.com/errata/RHSA-2026:41036access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comMay 22, 2026, 4:16 AM - https://access.redhat.com/errata/RHSA-2026:41031access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comMay 22, 2026, 4:16 AM - https://access.redhat.com/errata/RHSA-2026:41019access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comMay 22, 2026, 4:16 AM - https://access.redhat.com/errata/RHSA-2026:40972access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comMay 22, 2026, 4:16 AM - https://access.redhat.com/errata/RHSA-2026:40945access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comMay 22, 2026, 4:16 AM - https://access.redhat.com/errata/RHSA-2026:40262access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comMay 22, 2026, 4:16 AM - https://access.redhat.com/errata/RHSA-2026:40118access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comMay 22, 2026, 4:16 AM - https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-39832.jsonsecurity.access.redhat.com
No excerpt available.
Vendor Advisorysecurity.access.redhat.comMay 22, 2026, 4:16 AM - https://bugzilla.redhat.com/show_bug.cgi?id=2480685bugzilla.redhat.com
No excerpt available.
Exploitbugzilla.redhat.comMay 22, 2026, 4:16 AM - https://access.redhat.com/security/cve/CVE-2026-39832access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comMay 22, 2026, 4:16 AM - https://access.redhat.com/errata/RHSA-2026:37410access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comMay 22, 2026, 4:16 AM - https://access.redhat.com/errata/RHSA-2026:37387access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comMay 22, 2026, 4:16 AM - https://access.redhat.com/errata/RHSA-2026:37271access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comMay 22, 2026, 4:16 AM - https://access.redhat.com/errata/RHSA-2026:37123access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comMay 22, 2026, 4:16 AM - https://access.redhat.com/errata/RHSA-2026:37072access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comMay 22, 2026, 4:16 AM - https://access.redhat.com/errata/RHSA-2026:36797access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comMay 22, 2026, 4:16 AM - https://access.redhat.com/errata/RHSA-2026:36796access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comMay 22, 2026, 4:16 AM - https://access.redhat.com/errata/RHSA-2026:36651access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comMay 22, 2026, 4:16 AM - https://access.redhat.com/errata/RHSA-2026:36648access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comMay 22, 2026, 4:16 AM - https://access.redhat.com/errata/RHSA-2026:36625access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comMay 22, 2026, 4:16 AM - https://access.redhat.com/errata/RHSA-2026:36319access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comMay 22, 2026, 4:16 AM - https://access.redhat.com/errata/RHSA-2026:36199access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comMay 22, 2026, 4:16 AM - https://access.redhat.com/errata/RHSA-2026:35833access.redhat.com
No excerpt available.
Vendor Advisoryaccess.redhat.comMay 22, 2026, 4:16 AM - https://pkg.go.dev/vuln/GO-2026-5006pkg.go.dev
No excerpt available.
Exploitpkg.go.devMay 22, 2026, 4:16 AM - https://groups.google.com/g/golang-announce/c/a082jnz-LvIgroups.google.com
No excerpt available.
Patchgroups.google.comMay 22, 2026, 4:16 AM No excerpt available.
Vendor Advisorygo.devMay 22, 2026, 4:16 AM- https://go.dev/cl/778642go.dev
No excerpt available.
Vendor Advisorygo.devMay 22, 2026, 4:16 AM
Exploit code
Public exploit repository references
Public PoC repositories are third-party, potentially unsafe artifacts. Treat their code as untrusted and use it only on authorized systems in an isolated, least-privilege environment. cvebuzz does not execute the code or verify that an exploit works.
0 repository references · best confidence N/A · max 0 stars
Related records
Similar CVEs
6 related CVEs with shared weakness or product evidence
- CVE-2026-39828CVSS 6.3 · Medium
When an SSH server authentication callback returned PartialSuccessError with non-nil Permissions, those permissions were silently discarded, potentially dropping certificate restr…
- CVE-2026-65617CVSS 8.8 · High
A deserialization weakness in JFrog Artifactory package handling could allow a low-privileged user to impact confidentiality, integrity, and availability under specific repository…
- CVE-2026-63077CVSS 9.8 · Critical
In JetBrains TeamCity before 2026.1.3, 2025.11.7 unauthenticated remote code execution was possible via the agent polling protocol
- CVE-2026-15962CVSS 8.8 · High
The Fluent Forms Pro Add On Pack plugin for WordPress is vulnerable to PHP Object Injection in all versions up to, and including, 6.2.6 via deserialization of untrusted input. Thi…
- CVE-2026-50517CVSS 9.9 · Critical
Deserialization of untrusted data in M365 Copilot allows an authorized attacker to execute code over a network.
- CVE-2026-21655CVSS 8.7 · High
Deserialization of untrusted data vulnerability in Johnson Control victor on Windows allows capec-586. This issue affects victor: from 2.9 before 3.0.