Skip to content
VulniPulse

Red Hat Linux Security Advisories & CVEs

5422 advisories tracked · Red Hat Security Data API · direct feeds checked every minute; rate-limited backstops use a safe source cadence

Android app · Google Play

Monitor Red Hat CVEs from your phone.

Choose a whole vendor or a precise platform, then receive matching security advisories by phone notification, email, or both. Coverage follows 32 official vendor sources and 160+ reviewed platform categories.

Security advisories for your Red Hat release

Pick your distribution release to see every advisory issued for it and its severity mix. Fixes ship as errata — keep the system patched. This is the release's advisory history, not a per-package scan.

Official source

Red Hat Security Data API

Red Hat Enterprise Linux errata (RHSA) via the official Red Hat Security Data API — CVE severity, CVSS and affected packages. A credential-free official source.

Latest Red Hat advisories

Medium4.9Red Hat

Medium [CVE-2026-67229] Denial of Service via admin-only atom exhaustion from crafted vhost metadata

Denial of Service via admin-only atom exhaustion from crafted vhost metadata. Red Hat rates this moderate (CVSS 4.9). Weakness: CWE-770. Red Hat lists fixing advisory RHSA-2026:67552 with package rabbitmq-server4-3-main-4.3.6-1.hum1. Affected product named by the advisory: Red Hat Hardened Images.

CVE-2026-67229
Unclassified
Sep 23, 2026
Medium4.9Red Hat

Medium [CVE-2026-66080] Denial of Service via unbounded super-stream partition allocation

Denial of Service via unbounded super-stream partition allocation. Red Hat rates this moderate (CVSS 4.9). Weakness: CWE-770. Red Hat lists fixing advisory RHSA-2026:67552 with package rabbitmq-server4-3-main-4.3.6-1.hum1. Affected products named by the advisory: Red Hat Hardened Images; Red Hat OpenStack Platform 18.0.

CVE-2026-66080
Unclassified
Sep 23, 2026
Medium6.5Red Hat

Medium [CVE-2026-67240] Denial of Service via crafted AMQP 1.0 SQL LIKE filter

Denial of Service via crafted AMQP 1.0 SQL LIKE filter. Red Hat rates this moderate (CVSS 6.5). Weakness: CWE-1333. Red Hat lists fixing advisory RHSA-2026:67552 with package rabbitmq-server4-3-main-4.3.6-1.hum1. Affected product named by the advisory: Red Hat Hardened Images.

CVE-2026-67240
Unclassified
Sep 23, 2026
Medium6.5Red Hat

Medium [CVE-2026-66072] Denial of Service via atom table exhaustion in stream chunk_selector

Denial of Service via atom table exhaustion in stream chunk_selector. Red Hat rates this moderate (CVSS 6.5). Weakness: CWE-770. Red Hat lists fixing advisory RHSA-2026:67552 with package rabbitmq-server4-3-main-4.3.6-1.hum1. Affected products named by the advisory: Red Hat Hardened Images; Red Hat OpenStack Platform 18.0.

CVE-2026-66072
Unclassified
Sep 23, 2026
Medium6.5Red Hat

Medium [CVE-2026-66067] Authenticated user can bypass connection limits via stream protocol

Authenticated user can bypass connection limits via stream protocol. Red Hat rates this moderate (CVSS 6.5). Weakness: CWE-1220. Red Hat lists fixing advisory RHSA-2026:67552 with package rabbitmq-server4-3-main-4.3.6-1.hum1. Affected product named by the advisory: Red Hat Hardened Images.

CVE-2026-66067
Unclassified
Sep 23, 2026
Medium4.3Red Hat

Medium [CVE-2026-66069] Monitoring user can reset authentication attempt counters

Monitoring user can reset authentication attempt counters. Red Hat rates this moderate (CVSS 4.3). Weakness: CWE-862. Red Hat lists fixing advisory RHSA-2026:67552 with package rabbitmq-server4-3-main-4.3.6-1.hum1. Affected products named by the advisory: Red Hat Hardened Images; Red Hat OpenStack Platform 18.0.

CVE-2026-66069
Unclassified
Sep 23, 2026
Medium6.5Red Hat

Medium [CVE-2026-67220] Denial of Service via JMS topic exchange atom exhaustion

Denial of Service via JMS topic exchange atom exhaustion. Red Hat rates this moderate (CVSS 6.5). Weakness: CWE-770. Red Hat lists fixing advisory RHSA-2026:67552 with package rabbitmq-server4-3-main-4.3.6-1.hum1. Affected product named by the advisory: Red Hat Hardened Images.

CVE-2026-67220
Unclassified
Sep 23, 2026
Medium6.5Red Hat

Medium [CVE-2026-67224] Administrator path traversal allows arbitrary file write

Administrator path traversal allows arbitrary file write. Red Hat rates this moderate (CVSS 6.5). Weakness: CWE-22. Red Hat lists fixing advisory RHSA-2026:67552 with package rabbitmq-server4-3-main-4.3.6-1.hum1. Affected product named by the advisory: Red Hat Hardened Images.

CVE-2026-67224
Unclassified
Sep 23, 2026
Medium6.5Red Hat

Medium [CVE-2026-67238] Denial of Service due to atom-table exhaustion via reply-to queue name decoding

Denial of Service due to atom-table exhaustion via reply-to queue name decoding. Red Hat rates this moderate (CVSS 6.5). Weakness: CWE-770. Red Hat lists fixing advisory RHSA-2026:67552 with package rabbitmq-server4-3-main-4.3.6-1.hum1. Affected products named by the advisory: Red Hat Hardened Images; Red Hat OpenStack Platform 18.0.

CVE-2026-67238
Unclassified
Sep 23, 2026
Medium4.3Red Hat

Medium [CVE-2026-66076] Information disclosure via cross-vhost authorization bypass

Information disclosure via cross-vhost authorization bypass. Red Hat rates this moderate (CVSS 4.3). Weakness: CWE-639. Red Hat lists fixing advisory RHSA-2026:67552 with package rabbitmq-server4-3-main-4.3.6-1.hum1. Affected product named by the advisory: Red Hat Hardened Images.

CVE-2026-66076
Unclassified
Sep 23, 2026
Medium6.6Red Hat

Medium [CVE-2026-84724] SystemJob extra_vars.days argument injection into uncontainerized control-plane awx-manage process

SystemJob extra_vars.days argument injection into uncontainerized control-plane awx-manage process. Red Hat rates this moderate (CVSS 6.6). Weakness: CWE-88. Red Hat lists fixing advisory RHSA-2026:71177 with package ansible-automation-platform-27/controller-rhel9:1789580684, automation-controller-0:4.7.17-1.el9ap, automation-controller-0:4.6.33-1.el9ap, automation-controller-0:4.6.33-1.el8ap. Affected products named by the advisory: Red Hat Ansible Automation Platform 2.5 for RHEL 8; Red Hat Ansible Automation Platform 2.5 for RHEL 9; Red Hat Ansible Automation Platform 2.6 for RHEL 9; Red Hat Ansible Automation Platform 2.7.

CVE-2026-84724
Unclassified
Sep 23, 2026
Medium6.4Red Hat

Medium [CVE-2026-84721] Email notification backend allows SSRF via user-controlled SMTP host/port (internal port-scan oracle, SMTP password exfil)

Email notification backend allows SSRF via user-controlled SMTP host/port (internal port-scan oracle, SMTP password exfil). Red Hat rates this moderate (CVSS 6.4). Weakness: CWE-918. Red Hat lists fixing advisory RHSA-2026:71177 with package ansible-automation-platform-27/controller-rhel9:1789580684. Affected product named by the advisory: Red Hat Ansible Automation Platform 2.7.

CVE-2026-84721
Unclassified
Sep 23, 2026
Medium6.5Red Hat

Medium [CVE-2026-84720] WorkflowJobNode.ancestor_artifacts lacks prevent_search, exposing no_log set_stats artifacts via ORM-traversal count-oracle

WorkflowJobNode.ancestor_artifacts lacks prevent_search, exposing no_log set_stats artifacts via ORM-traversal count-oracle. Red Hat rates this moderate (CVSS 6.5). Weakness: CWE-639. Red Hat lists fixing advisory RHSA-2026:71177 with package ansible-automation-platform-27/controller-rhel9:1789580684, automation-controller-0:4.7.17-1.el9ap, automation-controller-0:4.6.33-1.el9ap, automation-controller-0:4.6.33-1.el8ap. Affected products named by the advisory: Red Hat Ansible Automation Platform 2.5 for RHEL 8; Red Hat Ansible Automation Platform 2.5 for RHEL 9; Red Hat Ansible Automation Platform 2.6 for RHEL 9; Red Hat Ansible Automation Platform 2.7.

CVE-2026-84720
Unclassified
Sep 23, 2026
Medium4.3Red Hat

Medium [CVE-2026-84718] client IP spoofing in audit/access logs via unrestricted X-Forwarded-For trust

client IP spoofing in audit/access logs via unrestricted X-Forwarded-For trust. Red Hat rates this moderate (CVSS 4.3). Weakness: CWE-348. Red Hat lists fixing advisory RHSA-2026:71177 with package ansible-automation-platform-27/controller-rhel9:1789580684, automation-controller-0:4.7.17-1.el9ap, automation-controller-0:4.6.33-1.el9ap, automation-controller-0:4.6.33-1.el8ap. Affected products named by the advisory: Red Hat Ansible Automation Platform 2.5 for RHEL 8; Red Hat Ansible Automation Platform 2.5 for RHEL 9; Red Hat Ansible Automation Platform 2.6 for RHEL 9; Red Hat Ansible Automation Platform 2.7.

CVE-2026-84718
Unclassified
Sep 23, 2026
Medium5.3Red Hat

Medium [CVE-2026-84717] unauthenticated 200-vs-403 oracle in Bitbucket Data Center webhook receiver enumerates webhook-enabled job templates

unauthenticated 200-vs-403 oracle in Bitbucket Data Center webhook receiver enumerates webhook-enabled job templates. Red Hat rates this moderate (CVSS 5.3). Weakness: CWE-204. Red Hat lists fixing advisory RHSA-2026:71177 with package ansible-automation-platform-27/controller-rhel9:1789580684, automation-controller-0:4.7.17-1.el9ap, automation-controller-0:4.6.33-1.el9ap, automation-controller-0:4.6.33-1.el8ap. Affected products named by the advisory: Red Hat Ansible Automation Platform 2.5 for RHEL 8; Red Hat Ansible Automation Platform 2.5 for RHEL 9; Red Hat Ansible Automation Platform 2.6 for RHEL 9; Red Hat Ansible Automation Platform 2.7.

CVE-2026-84717
Unclassified
Sep 23, 2026
Medium6.6Red Hat

Medium [CVE-2026-84716] instance install_bundle issues 10-year, non-revocable receptor mesh-CA certificates for caller-chosen (and case-variant impersonating) hostnames

instance install_bundle issues 10-year, non-revocable receptor mesh-CA certificates for caller-chosen (and case-variant impersonating) hostnames. Red Hat rates this moderate (CVSS 6.6). Weakness: CWE-266. Red Hat lists fixing advisory RHSA-2026:71177 with package ansible-automation-platform-27/controller-rhel9:1789580684, automation-controller-0:4.7.17-1.el9ap, automation-controller-0:4.6.33-1.el9ap, automation-controller-0:4.6.33-1.el8ap. Affected products named by the advisory: Red Hat Ansible Automation Platform 2.5 for RHEL 8; Red Hat Ansible Automation Platform 2.5 for RHEL 9; Red Hat Ansible Automation Platform 2.6 for RHEL 9; Red Hat Ansible Automation Platform 2.7.

CVE-2026-84716
Unclassified
Sep 23, 2026
Medium6.5Red Hat

Medium [CVE-2026-84713] Notification.recipients/subject/error lack prevent_search, allowing zero-privilege cross-tenant recovery of notification recipient secrets via filter oracle

Notification.recipients/subject/error lack prevent_search, allowing zero-privilege cross-tenant recovery of notification recipient secrets via filter oracle. Red Hat rates this moderate (CVSS 6.5). Weakness: CWE-639. Red Hat lists fixing advisory RHSA-2026:71177 with package ansible-automation-platform-27/controller-rhel9:1789580684. Affected product named by the advisory: Red Hat Ansible Automation Platform 2.7.

CVE-2026-84713
Unclassified
Sep 23, 2026
Medium5.3Red Hat

Medium [CVE-2026-84712] unauthenticated /api/v2/ping/ discloses automation-mesh instance topology and instance-group membership

unauthenticated /api/v2/ping/ discloses automation-mesh instance topology and instance-group membership. Red Hat rates this moderate (CVSS 5.3). Weakness: CWE-497. Red Hat lists fixing advisory RHSA-2026:71177 with package ansible-automation-platform-27/controller-rhel9:1789580684, automation-controller-0:4.7.17-1.el9ap, automation-controller-0:4.6.33-1.el9ap, automation-controller-0:4.6.33-1.el8ap. Affected products named by the advisory: Red Hat Ansible Automation Platform 2.5 for RHEL 8; Red Hat Ansible Automation Platform 2.5 for RHEL 9; Red Hat Ansible Automation Platform 2.6 for RHEL 9; Red Hat Ansible Automation Platform 2.7.

CVE-2026-84712
Unclassified
Sep 23, 2026
Medium4.4Red Hat

Medium [CVE-2026-96545] out-of-bounds heap read in the 4bpp TIM image loader

out-of-bounds heap read in the 4bpp TIM image loader. Red Hat rates this moderate (CVSS 4.4). Weakness: CWE-125. Affected products named by the advisory: Red Hat Enterprise Linux 10; Red Hat Enterprise Linux 6; Red Hat Enterprise Linux 7; Red Hat Enterprise Linux 8; and 2 more. Affected products named by the advisory: Red Hat Enterprise Linux 9; Red Hat package: gimp.

CVE-2026-96545
Red Hat Enterprise Linux
Sep 23, 2026
Medium4.1Red Hat

Medium [CVE-2026-71462] CUSTOM_VENV_PATH setting provides filesystem path-existence oracle on control pod

StringListPathField.to_internal_value() calls os.path.exists() on unbounded user-supplied paths. 200 vs 400 response reveals existence of arbitrary absolute paths on the controller-web pod. Tenant superuser can confirm /etc/tower/SECRET_KEY, k8s service-account token, receptor sockets, ConfigMap mount points. Mainly impactful on managed AAP (ansiblecloud.com) where tenant admin!= host admin. Red Hat severity: Moderate — CVSS 4.1 (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:L/I:N/A:N). Weakness: CWE-204. Affected Red Hat products: Red Hat Ansible Automation Platform 2.5 for RHEL 8; Red Hat Ansible Automation Platform 2.5 for RHEL 9; Red Hat Ansible Automation Platform 2.6 for RHEL 9; Red Hat Ansible Automation Platform 2.6; Red Hat Ansible Automation Platform 2.7. Red Hat fixing advisory: RHSA-2026:71114, RHSA-2026:71113, RHSA-2026:71179, RHSA-2026:71177.

CVE-2026-71462
Unclassified
Sep 23, 2026

← All vendors