Skip to content
VulniPulse

Red Hat Linux RHEL & SELinux Vulnerabilities & Security Advisories

1637 advisories tracked · Red Hat Security Data API · 2 listed in the CISA Known Exploited Vulnerabilities catalog

Every row below is a published Red Hat Linux advisory that VulniPulse classified as RHEL & SELinux, with the CVEs, affected and fixed releases and exploitation status the vendor stated. Severity mix: 33 critical, 619 high, 814 medium, 169 low.

Android app · Google Play

Monitor Red Hat CVEs from your phone.

Choose a whole vendor or a precise platform, then receive matching security advisories by phone notification, email, or both. Coverage follows 32 official vendor sources and 160+ reviewed platform categories.

Source

Red Hat Security Data API

Red Hat Enterprise Linux errata (RHSA) via the official Red Hat Security Data API — CVE severity, CVSS and affected packages. A credential-free official source.

Latest Red Hat RHEL & SELinux advisories

Medium5.9Red Hat

Medium [CVE-2026-91766] Credential disclosure via cross-origin HTTP redirects

Credential disclosure via cross-origin HTTP redirects. Red Hat rates this moderate (CVSS 5.9). Weakness: CWE-201. Red Hat lists fixing advisory RHSA-2026:70720 with package php-main-8.5.11-2.hum1. Affected products named by the advisory: Red Hat Hardened Images; Red Hat Enterprise Linux 10; Red Hat Enterprise Linux 6; Red Hat Enterprise Linux 7; and 3 more. Affected products named by the advisory: Red Hat Enterprise Linux 8; Red Hat Enterprise Linux 9; Red Hat package: php8.4.

CVE-2026-91766
Red Hat Enterprise Linux
Sep 25, 2026
Medium5.9Red Hat

Medium [CVE-2026-17545] Denial of Service via reserved device names on Windows

Denial of Service via reserved device names on Windows. Red Hat rates this moderate (CVSS 5.9). Weakness: CWE-66. Red Hat lists fixing advisory RHSA-2026:70720 with package php-main-8.5.11-2.hum1. Affected products named by the advisory: Red Hat Hardened Images; Red Hat Enterprise Linux 10; Red Hat Enterprise Linux 6; Red Hat Enterprise Linux 7; and 3 more. Affected products named by the advisory: Red Hat Enterprise Linux 8; Red Hat Enterprise Linux 9; Red Hat package: php8.4.

CVE-2026-17545
Red Hat Enterprise Linux
Sep 25, 2026
Medium4.3Red Hat

Medium [CVE-2026-6103] Archive entry injection via integer overflow in TAR parser

Archive entry injection via integer overflow in TAR parser. Red Hat rates this moderate (CVSS 4.3). Weakness: CWE-190. Red Hat lists fixing advisory RHSA-2026:70720 with package php-main-8.5.11-2.hum1. Affected products named by the advisory: Red Hat Hardened Images; Red Hat Enterprise Linux 10; Red Hat Enterprise Linux 6; Red Hat Enterprise Linux 7; and 3 more. Affected products named by the advisory: Red Hat Enterprise Linux 8; Red Hat Enterprise Linux 9; Red Hat package: php8.4.

CVE-2026-6103
Red Hat Enterprise Linux
Sep 25, 2026
Medium5.8Red Hat

Medium [CVE-2026-93682] Out-of-bounds read via empty HTTP redirect Location header

Out-of-bounds read via empty HTTP redirect Location header. Red Hat rates this moderate (CVSS 5.8). Weakness: CWE-125. Red Hat lists fixing advisory RHSA-2026:70720 with package php-main-8.5.11-2.hum1. Affected products named by the advisory: Red Hat Hardened Images; Red Hat Enterprise Linux 10; Red Hat Enterprise Linux 6; Red Hat Enterprise Linux 7; and 3 more. Affected products named by the advisory: Red Hat Enterprise Linux 8; Red Hat Enterprise Linux 9; Red Hat package: php8.4.

CVE-2026-93682
Red Hat Enterprise Linux
Sep 25, 2026
Medium6.5Red Hat

Medium [CVE-2026-94281] Denial of Service via out-of-bounds read in XListInputDevices

Denial of Service via out-of-bounds read in XListInputDevices(). Red Hat rates this moderate (CVSS 6.5). Weakness: CWE-125. Red Hat lists fixing advisory RHSA-2026:71839 with package libxi-main-1.8.3-2.1.hum1. Affected products named by the advisory: Red Hat Hardened Images; Red Hat Enterprise Linux 10; Red Hat Enterprise Linux 6; Red Hat Enterprise Linux 7; and 3 more. Affected products named by the advisory: Red Hat Enterprise Linux 8; Red Hat Enterprise Linux 9; Red Hat package: libxi.

CVE-2026-94281
Red Hat Enterprise Linux
Sep 24, 2026
Medium6.5Red Hat

Medium [CVE-2026-93544] Denial of Service via out-of-bounds read in XIQueryDevice reply parsing

Denial of Service via out-of-bounds read in XIQueryDevice reply parsing. Red Hat rates this moderate (CVSS 6.5). Weakness: CWE-125. Red Hat lists fixing advisory RHSA-2026:71839 with package libxi-main-1.8.3-2.1.hum1. Affected products named by the advisory: Red Hat Hardened Images; Red Hat Enterprise Linux 10; Red Hat Enterprise Linux 6; Red Hat Enterprise Linux 7; and 3 more. Affected products named by the advisory: Red Hat Enterprise Linux 8; Red Hat Enterprise Linux 9; Red Hat package: libxi.

CVE-2026-93544
Red Hat Enterprise Linux
Sep 24, 2026
Medium6.5Red Hat

Medium [CVE-2026-93543] Denial of Service via out-of-bounds read in XI2 class parser

Denial of Service via out-of-bounds read in XI2 class parser. Red Hat rates this moderate (CVSS 6.5). Weakness: CWE-125. Red Hat lists fixing advisory RHSA-2026:71839 with package libxi-main-1.8.3-2.1.hum1. Affected products named by the advisory: Red Hat Hardened Images; Red Hat Enterprise Linux 10; Red Hat Enterprise Linux 6; Red Hat Enterprise Linux 7; and 3 more. Affected products named by the advisory: Red Hat Enterprise Linux 8; Red Hat Enterprise Linux 9; Red Hat package: libxi.

CVE-2026-93543
Red Hat Enterprise Linux
Sep 24, 2026
Medium6.5Red Hat

Medium [CVE-2026-93542] Denial of Service via out-of-bounds read during XI2 class parsing

Denial of Service via out-of-bounds read during XI2 class parsing. Red Hat rates this moderate (CVSS 6.5). Weakness: CWE-125. Red Hat lists fixing advisory RHSA-2026:71839 with package libxi-main-1.8.3-2.1.hum1. Affected products named by the advisory: Red Hat Hardened Images; Red Hat Enterprise Linux 10; Red Hat Enterprise Linux 6; Red Hat Enterprise Linux 7; and 3 more. Affected products named by the advisory: Red Hat Enterprise Linux 8; Red Hat Enterprise Linux 9; Red Hat package: libxi.

CVE-2026-93542
Red Hat Enterprise Linux
Sep 24, 2026
Medium6.5Red Hat

Medium [CVE-2026-93541] Out-of-bounds read in libXi's XQueryDeviceState

Out-of-bounds read in libXi's XQueryDeviceState(). Red Hat rates this moderate (CVSS 6.5). Weakness: CWE-125. Red Hat lists fixing advisory RHSA-2026:71839 with package libxi-main-1.8.3-2.1.hum1. Affected products named by the advisory: Red Hat Hardened Images; Red Hat Enterprise Linux 10; Red Hat Enterprise Linux 6; Red Hat Enterprise Linux 7; and 3 more. Affected products named by the advisory: Red Hat Enterprise Linux 8; Red Hat Enterprise Linux 9; Red Hat package: libxi.

CVE-2026-93541
Red Hat Enterprise Linux
Sep 24, 2026
Medium5.3Red Hat

Medium [CVE-2026-97058] Denial of Service via unbounded precision specifiers

Denial of Service via unbounded precision specifiers. Red Hat rates this moderate (CVSS 5.3). Weakness: CWE-1284. Affected products named by the advisory: Gatekeeper 3; Migration Toolkit for Applications 8; Multicluster Engine for Kubernetes; Node HealthCheck Operator; and 46 more. Affected products named by the advisory: OpenShift Pipelines; OpenShift Service Mesh 3; Red Hat 3scale API Management Platform 2; Red Hat Advanced Cluster Management for Kubernetes 2; and 42 more.

CVE-2026-97058
Red Hat Enterprise Linux
Sep 24, 2026
Medium5.5Red Hat

Medium [CVE-2026-88372] Denial of Service via integer overflow in mat4_read_header

Denial of Service via integer overflow in mat4_read_header(). Red Hat rates this moderate (CVSS 5.5). Weakness: CWE-190. Affected products named by the advisory: Red Hat Enterprise Linux 10; Red Hat Enterprise Linux 6; Red Hat Enterprise Linux 7; Red Hat Enterprise Linux 8; and 3 more. Affected products named by the advisory: Red Hat Enterprise Linux 9; Red Hat Enterprise Linux AI (RHEL AI) 3; Red Hat package: libsndfile.

CVE-2026-88372
Red Hat Enterprise Linux
Sep 24, 2026
Medium5.5Red Hat

Medium [CVE-2026-88384] Denial of Service via crafted EXR file

Denial of Service via crafted EXR file. Red Hat rates this moderate (CVSS 5.5). Weakness: CWE-476. Affected products named by the advisory: Red Hat Enterprise Linux 10; Red Hat Enterprise Linux 9; Red Hat package: openexr.

CVE-2026-88384
Red Hat Enterprise Linux
Sep 24, 2026
Medium6.5Red Hat

Medium [CVE-2026-88383] Denial of Service via crafted iCalendar property parsing

Denial of Service via crafted iCalendar property parsing. Red Hat rates this moderate (CVSS 6.5). Weakness: CWE-843. Affected products named by the advisory: Red Hat Enterprise Linux 10; Red Hat Enterprise Linux 6; Red Hat Enterprise Linux 7; Red Hat Enterprise Linux 8; and 2 more. Affected products named by the advisory: Red Hat Enterprise Linux 9; Red Hat package: libical.

CVE-2026-88383
Red Hat Enterprise Linux
Sep 24, 2026
Medium5.5Red Hat

Medium [CVE-2026-88386] Denial of Service via misaligned memory access during WAV parsing

Denial of Service via misaligned memory access during WAV parsing. Red Hat rates this moderate (CVSS 5.5). Weakness: CWE-843. Affected products named by the advisory: Red Hat Enterprise Linux 10; Red Hat Enterprise Linux 6; Red Hat Enterprise Linux 7; Red Hat Enterprise Linux 8; and 3 more. Affected products named by the advisory: Red Hat Enterprise Linux 9; Red Hat Enterprise Linux AI (RHEL AI) 3; Red Hat package: libsndfile.

CVE-2026-88386
Red Hat Enterprise Linux
Sep 24, 2026
Medium4.4Red Hat

Medium [CVE-2026-96545] out-of-bounds heap read in the 4bpp TIM image loader

out-of-bounds heap read in the 4bpp TIM image loader. Red Hat rates this moderate (CVSS 4.4). Weakness: CWE-125. Affected products named by the advisory: Red Hat Enterprise Linux 10; Red Hat Enterprise Linux 6; Red Hat Enterprise Linux 7; Red Hat Enterprise Linux 8; and 2 more. Affected products named by the advisory: Red Hat Enterprise Linux 9; Red Hat package: gimp.

CVE-2026-96545
Red Hat Enterprise Linux
Sep 23, 2026
Medium4.5Red Hat

Medium [CVE-2026-96807] Low integrity or availability impact via symlink manipulation

Low integrity or availability impact via symlink manipulation. Red Hat rates this moderate (CVSS 4.5). Weakness: CWE-22. Affected products named by the advisory: Red Hat Enterprise Linux 10; Red Hat Enterprise Linux 7; Red Hat Enterprise Linux 8; Red Hat Enterprise Linux 9; and 1 more. Affected products named by the advisory: Red Hat package: flatpak.

CVE-2026-96807
Red Hat Enterprise Linux
Sep 23, 2026
Medium5.5Red Hat

Medium [CVE-2026-96675] Denial of Service via malicious ALSA configuration file

Denial of Service via malicious ALSA configuration file. Red Hat rates this moderate (CVSS 5.5). Weakness: CWE-125. Affected products named by the advisory: Red Hat Enterprise Linux 10; Red Hat Enterprise Linux 6; Red Hat Enterprise Linux 7; Red Hat Enterprise Linux 8; and 3 more. Affected products named by the advisory: Red Hat Enterprise Linux 9; Red Hat Hardened Images; Red Hat package: alsa-lib.

CVE-2026-96675
Red Hat Enterprise Linux
Sep 23, 2026
Medium4.4Red Hat

Medium [CVE-2026-96674] Integer Overflow via Crafted Topology Files

Integer Overflow via Crafted Topology Files. Red Hat rates this moderate (CVSS 4.4). Weakness: CWE-125. Affected products named by the advisory: Red Hat Enterprise Linux 10; Red Hat Enterprise Linux 6; Red Hat Enterprise Linux 7; Red Hat Enterprise Linux 8; and 3 more. Affected products named by the advisory: Red Hat Enterprise Linux 9; Red Hat Hardened Images; Red Hat package: alsa-lib.

CVE-2026-96674
Red Hat Enterprise Linux
Sep 23, 2026
Medium6.5Red Hat

Medium [CVE-2026-96276] Flatpak: flatpak: arbitrary write in host context via flatpak build-init

If a malicious SDK container declares an extension point with a crafted `directory` path, and a developer runs `flatpak build-init --writable-sdk --sdk-extension` with that SDK, attacker-chosen files could be written outside the working directory, since the target path is resolved via a function that allows `..` traversal. Red Hat estimates the CVSSv3.1 vector of CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N. The SDK content is retrieved from a remote registry, so no local access to the victim's system is required by the attacker (AV:N), and the attacker needs no privileges of their own (PR:N). Once the developer builds against the malicious SDK, exploitation is deterministic: the extension point's directory field is resolved via g_file_resolve_relative_path, which does not reject.. components, allowing a crafted value such as directory=../../ to redirect the copy operation outside the build tree (AC:L). Meaningful user interaction is required, as the developer must actively choose to build against the untrusted SDK (UI:R). flatpak build-init runs entirely with the invoking developer's own privileges, so the impact is bounded by that user's existing filesystem access and no privilege boundary is crossed (S:U). Affected products named by the advisory: Red Hat Enterprise Linux 10; Red Hat Enterprise Linux 7; Red Hat Enterprise Linux 8; Red Hat Enterprise Linux 9; and 1 more.

CVE-2026-96276
Red Hat Enterprise Linux
Sep 23, 2026
Medium4.7Red Hat

Medium [CVE-2026-78253] Denial of Service via uncontrolled recursion in XML processing

Denial of Service via uncontrolled recursion in XML processing. Red Hat rates this moderate (CVSS 4.7). Weakness: CWE-776. Red Hat lists fixing advisory RHSA-2026:59393 with package qt6-qtbase-main-6.11.2-2.hum1. Affected products named by the advisory: Red Hat Hardened Images; Red Hat Enterprise Linux 10; Red Hat package: qt6.

CVE-2026-78253
Red Hat Enterprise Linux
Sep 23, 2026

← All Red Hat advisories