Skip to content
VulniPulse

Red Hat Linux Security Advisories & CVEs

5545 advisories tracked · Red Hat Security Data API · direct feeds checked every minute; rate-limited backstops use a safe source cadence

Android app · Google Play

Monitor Linux CVEs from your phone.

Choose a whole vendor or a precise platform, then receive matching security advisories by phone notification, email, or both. Coverage follows 32 official vendor sources and 160+ reviewed platform categories.

Security advisories for your Linux release

Pick your distribution release to see every advisory issued for it and its severity mix. Fixes ship as errata — keep the system patched. This is the release's advisory history, not a per-package scan.

Official source

Red Hat Security Data API

Red Hat Enterprise Linux errata (RHSA) via the official Red Hat Security Data API — CVE severity, CVSS and affected packages. A credential-free official source.

Latest Linux advisories

High8.5Linux

High [CVE-2026-10079] Deploy-time policy enforcement and visibility bypass via label injection

Deploy-time policy enforcement and visibility bypass via label injection. Red Hat rates this important (CVSS 8.5). Weakness: CWE-345.

CVE-2026-10079
Unclassified
Jul 31, 2026
Medium6.5Linux

Medium [CVE-2026-17348] pgAdmin 4: Unauthenticated access allows data manipulation and information disclosure

pgAdmin 4: Unauthenticated access allows data manipulation and information disclosure. Red Hat rates this moderate (CVSS 6.5). Weakness: CWE-306.

CVE-2026-17348
Unclassified
Jul 31, 2026
Medium6.8Linux

Medium [CVE-2026-18214] Google external access-token exchange bypasses hosted-domain restriction

Google external access-token exchange bypasses hosted-domain restriction. Red Hat rates this moderate (CVSS 6.8). Weakness: CWE-862.

CVE-2026-18214
Unclassified
Jul 31, 2026
Medium6.5Linux

Medium [CVE-2026-18203] Group policy extendChildren matches sibling group path prefixes

Group policy extendChildren matches sibling group path prefixes. Red Hat rates this moderate (CVSS 6.5). Weakness: CWE-863.

CVE-2026-18203
Unclassified
Jul 31, 2026
Medium4.2Linux

Medium [CVE-2026-18211] secure-client-uris policy bypass via localhost-prefixed domains

secure-client-uris policy bypass via localhost-prefixed domains. Red Hat rates this moderate (CVSS 4.2). Weakness: CWE-20.

CVE-2026-18211
Unclassified
Jul 31, 2026
Medium6.5Linux

Medium [CVE-2026-18208] Inactive out-of-audience token introspection leaks signed JWT claim

Inactive out-of-audience token introspection leaks signed JWT claim. Red Hat rates this moderate (CVSS 6.5). Weakness: CWE-862.

CVE-2026-18208
Unclassified
Jul 31, 2026
Medium4.9Linux

Medium [CVE-2026-16105] Missing per-role authorization on RoleContainerResource composite endpoints

A flaw was found in the RoleContainerResource component of Keycloak. The issue occurs because certain name-based endpoints in the admin REST API do not properly enforce authorization checks when managing composite roles. This allows a delegated administrator with manage-realm permissions to remove essential child roles from built-in admin roles, potentially disrupting administrative functions within a realm. The Red Hat Product Security team has assessed the severity of this vulnerability as Moderate, given that exploitation requires the attacker to already possess high-level delegated administrative privileges (manage-realm). Successful exploitation allows an attacker to remove child roles from built-in admin roles, leading to a loss of integrity for administrative configurations. The vulnerability's root cause is an incomplete fix for a previous issue, where authorization checks were not consistently applied to name-based REST API endpoints. Affected Red Hat products: Red Hat Build of Keycloak. Red Hat lists Red Hat Data Grid 8; Red Hat JBoss Enterprise Application Platform Expansion Pack; Red Hat Single Sign-On 7 as not affected. Red Hat does not currently list a fixing RHSA for this CVE.

CVE-2026-16105
Unclassified
Jul 31, 2026
Medium6.8Linux

Medium [CVE-2026-18215] Microsoft external access-token exchange bypasses configured tenant

Microsoft external access-token exchange bypasses configured tenant. Red Hat rates this moderate (CVSS 6.8). Weakness: CWE-287.

CVE-2026-18215
Unclassified
Jul 31, 2026
Medium4.2Linux

Medium [CVE-2026-18218] Client not-before revocation ignored when realm not-before is older but nonzero

Client not-before revocation ignored when realm not-before is older but nonzero. Red Hat rates this moderate (CVSS 4.2). Weakness: CWE-862.

CVE-2026-18218
Unclassified
Jul 31, 2026
Medium4.4Linux Updated

Medium [CVE-2026-58039] Information disclosure due to improper permission enforcement

Information disclosure due to improper permission enforcement. Red Hat rates this moderate (CVSS 4.4). Weakness: CWE-73. Red Hat lists fixing advisory RHSA-2026:48273 with package nodejs26-main-26.5.1-1.5.hum1, nodejs22-main-22.23.2-2.3.hum1, nodejs24-main-24.18.1-0.1.hum1.

CVE-2026-58039
Unclassified
Jul 31, 2026
Low3.1Linux Updated

Low [CVE-2026-54787] Signature bypass allows acceptance of bundles signed with expired keys

Signature bypass allows acceptance of bundles signed with expired keys. Red Hat rates this low (CVSS 3.1). Weakness: CWE-347. Red Hat lists fixing advisory RHSA-2026:44162 with package spire1-14-main-1.14.7-0.3.hum1, spire1-15-main-1.15.2-0.3.hum1, trivy-main-0.72.0-0.1.3.hum1.

CVE-2026-54787
Unclassified
Jul 31, 2026
Low3.7Linux Updated

Low [CVE-2026-18569] OIDC backchannel logout accepts unsigned forged logout tokens

OIDC backchannel logout accepts unsigned forged logout tokens. Red Hat rates this low (CVSS 3.7). Weakness: CWE-347.

CVE-2026-18569
Unclassified
Jul 31, 2026
Low3.4Linux

Low [CVE-2026-18209] OIDC redirect_uri fragment bypass in HTTP parameter pollution check

OIDC redirect_uri fragment bypass in HTTP parameter pollution check. Red Hat rates this low (CVSS 3.4). Weakness: CWE-1288.

CVE-2026-18209
Unclassified
Jul 31, 2026
Low3.7Linux

Low [CVE-2026-18206] Client policy source-host wildcard domain matching bypass

Client policy source-host wildcard domain matching bypass. Red Hat rates this low (CVSS 3.7). Weakness: CWE-20.

CVE-2026-18206
Unclassified
Jul 31, 2026
Low3.4Vendor: MediumLinux

Low [CVE-2026-18217] SAML HTTP-Redirect binding response preserves query string leading to parameter pollution

SAML HTTP-Redirect binding response preserves query string leading to parameter pollution. Red Hat rates this moderate (CVSS 3.4). Weakness: CWE-20.

CVE-2026-18217
Unclassified
Jul 31, 2026
Critical9.1Linux Updated

Critical [CVE-2026-18363] Account compromise via password reset token bypass

Account compromise via password reset token bypass. Red Hat rates this critical (CVSS 9.1). Weakness: CWE-640.

CVE-2026-18363
Unclassified
Jul 30, 2026
Critical9.1Linux Updated

Critical [CVE-2026-44092] Integrity and availability loss via malicious MQTT input injection

Integrity and availability loss via malicious MQTT input injection. Red Hat rates this critical (CVSS 9.1). Weakness: CWE-94.

CVE-2026-44092
Unclassified
Jul 30, 2026
Critical9.0Vendor: MediumLinux

Critical [CVE-2026-17893] Insufficient validation of untrusted input in Updater

Insufficient validation of untrusted input in Updater. Red Hat rates this moderate (CVSS 9). Weakness: CWE-1286.

CVE-2026-17893
Unclassified
Jul 30, 2026
Critical9.0Vendor: MediumLinux

Critical [CVE-2026-17890] Insufficient validation of untrusted input in DevTools

Insufficient validation of untrusted input in DevTools. Red Hat rates this moderate (CVSS 9). Weakness: CWE-1286.

CVE-2026-17890
Unclassified
Jul 30, 2026
Critical9.6Vendor: MediumLinux

Critical [CVE-2026-17848] Insufficient validation of untrusted input in Codecs

Insufficient validation of untrusted input in Codecs. Red Hat rates this moderate (CVSS 9.6). Weakness: CWE-190.

CVE-2026-17848
Unclassified
Jul 30, 2026

← All vendors