Last scanned:
This image poses a critical security risk and must not be used in production, especially as an internet-facing service. An attacker could exploit CVE-2024-45337 to bypass SSH authentication and gain unauthorized access, or leverage CVE-2025-0377 to write arbitrary files during extraction, potentially compromising the Vault instance and its secrets. The image also contains 200 exposed vulnerabilities, 30 of which are high severity, and the dev-mode startup command suggests a lack of hardening. Given the combination of remote attack vectors and high severity findings, this image is unsafe for production.
| CVE ID | Adjusted Severity | Package | Exploit Probability | Risk Context |
|---|---|---|---|---|
| CVE-2024-45337 | HIGH8.2 | golang.org/x/crypto v0.5.0 fixed in 0.31.0 | 3.2% Low-Moderate Risk | Directly Exposed |
| CVE-2024-27304 | HIGH8.1 | github.com/jackc/pgx v3.3.0+incompatible fixed in 4.18.2, 5.5.4 | 1.1% Low-Moderate Risk | Directly Exposed |
| CVE-2025-0377 | HIGH7.73 | github.com/hashicorp/go-slug v0.7.0 fixed in 0.16.3 | 0.7% Theoretical Threat | Directly Exposed |
| CVE-2023-48795 | HIGH7.67 | golang.org/x/crypto v0.5.0 fixed in 0.17.0 | 93.3% Actively Exploited | Directly Exposed |
| CVE-2023-0215 | HIGH7.5 | libcrypto1.1 1.1.1q-r0 fixed in 1.1.1t-r0 | 4.5% Low-Moderate Risk | Directly Exposed |
| CVE-2023-0464 | HIGH7.5 | libcrypto1.1 1.1.1q-r0 fixed in 1.1.1t-r2 | 3.7% Low-Moderate Risk | Directly Exposed |
| CVE-2023-0215 | HIGH7.5 | libssl1.1 1.1.1q-r0 fixed in 1.1.1t-r0 | 4.5% Low-Moderate Risk | Directly Exposed |
| CVE-2023-0464 | HIGH7.5 | libssl1.1 1.1.1q-r0 fixed in 1.1.1t-r2 | 3.7% Low-Moderate Risk | Directly Exposed |
| CVE-2026-32952 | HIGH7.5 | github.com/Azure/go-ntlmssp v0.0.0-20200615164410-66371956d46c fixed in 0.1.1 | 1.0% Low-Moderate Risk | Directly Exposed |
| CVE-2022-41723 | HIGH7.5 | golang.org/x/net v0.5.0 fixed in 0.7.0 | 4.6% Low-Moderate Risk | Directly Exposed |
| CVE-2023-39325 | HIGH7.5 | golang.org/x/net v0.5.0 fixed in 0.17.0 | 3.8% Low-Moderate Risk | Directly Exposed |
| CVE-2022-41722 | HIGH7.5 | stdlib v1.19.4 fixed in 1.19.6, 1.20.1 | 1.7% Low-Moderate Risk | Directly Exposed |
| CVE-2022-41723 | HIGH7.5 | stdlib v1.19.4 fixed in 1.19.6, 1.20.1 | 4.6% Low-Moderate Risk | Directly Exposed |
| CVE-2022-41724 | HIGH7.5 | stdlib v1.19.4 fixed in 1.19.6, 1.20.1 | 1.1% Low-Moderate Risk | Directly Exposed |
| CVE-2022-41725 | HIGH7.5 | stdlib v1.19.4 fixed in 1.19.6, 1.20.1 | 1.2% Low-Moderate Risk | Directly Exposed |
| CVE-2023-24534 | HIGH7.5 | stdlib v1.19.4 fixed in 1.19.8, 1.20.3 | 1.9% Low-Moderate Risk | Directly Exposed |
| CVE-2023-24536 | HIGH7.5 | stdlib v1.19.4 fixed in 1.19.8, 1.20.3 | 1.5% Low-Moderate Risk | Directly Exposed |
| CVE-2023-24537 | HIGH7.5 | stdlib v1.19.4 fixed in 1.19.8, 1.20.3 | 1.4% Low-Moderate Risk | Directly Exposed |
| CVE-2023-39325 | HIGH7.5 | stdlib v1.19.4 fixed in 1.20.10, 1.21.3 | 3.8% Low-Moderate Risk | Directly Exposed |
| CVE-2023-45283 | HIGH7.5 | stdlib v1.19.4 fixed in 1.20.11, 1.21.4, 1.20.12, 1.21.5 | 2.8% Low-Moderate Risk | Directly Exposed |
| CVE-2023-45287 | HIGH7.5 | stdlib v1.19.4 fixed in 1.20.0 | 1.3% Low-Moderate Risk | Directly Exposed |
| CVE-2024-34156 | HIGH7.5 | stdlib v1.19.4 fixed in 1.22.7, 1.23.1 | 1.1% Low-Moderate Risk | Directly Exposed |
| CVE-2025-61726 | HIGH7.5 | stdlib v1.19.4 fixed in 1.24.12, 1.25.6 | 1.9% Low-Moderate Risk | Directly Exposed |
| CVE-2024-7594 | HIGH7.48 | github.com/hashicorp/vault 1.10.10 fixed in 1.17.6 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2026-4525 | HIGH7.48 | github.com/hashicorp/vault 1.10.10 No fix yet | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-3879 | HIGH7.48 | github.com/hashicorp/vault 1.10.10 fixed in 1.19.1 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2026-39828 | HIGH7.48 | golang.org/x/crypto v0.5.0 fixed in 0.52.0 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2026-39832 | HIGH7.39 | golang.org/x/crypto v0.5.0 fixed in 0.52.0 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2023-24539 | HIGH7.3 | stdlib v1.19.4 fixed in 1.19.9, 1.20.4 | 1.0% Low-Moderate Risk | Directly Exposed |
| CVE-2023-29400 | HIGH7.3 | stdlib v1.19.4 fixed in 1.19.9, 1.20.4 | 1.0% Low-Moderate Risk | Directly Exposed |
| CVE-2026-39821 | MEDIUM6.97 | golang.org/x/net v0.5.0 fixed in 0.55.0 | 0.7% Theoretical Threat | Directly Exposed |
| CVE-2026-33997 | MEDIUM6.88 | github.com/docker/docker v20.10.10+incompatible fixed in 29.3.1 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2023-24999 | MEDIUM6.88 | github.com/hashicorp/vault 1.10.10 fixed in 1.10.11, 1.11.8, 1.12.4 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2025-11621 | MEDIUM6.88 | github.com/hashicorp/vault 1.10.10 fixed in 1.21.0 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2026-3605 | MEDIUM6.88 | github.com/hashicorp/vault 1.10.10 No fix yet | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-6013 | MEDIUM6.88 | github.com/hashicorp/vault 1.10.10 fixed in 1.20.2 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2024-27289 | MEDIUM6.88 | github.com/jackc/pgx v3.3.0+incompatible fixed in 4.18.2 | 0.9% Theoretical Threat | Directly Exposed |
| CVE-2025-3445 | MEDIUM6.88 | github.com/mholt/archiver/v3 v3.5.1 No fix yet | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2026-39831 | MEDIUM6.88 | golang.org/x/crypto v0.5.0 fixed in 0.52.0 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2026-25681 | MEDIUM6.88 | golang.org/x/net v0.5.0 fixed in 0.55.0 | 0.2% Theoretical Threat | Directly Exposed |
| CVE-2026-27136 | MEDIUM6.88 | golang.org/x/net v0.5.0 fixed in 0.55.0 | 0.2% Theoretical Threat | Directly Exposed |
| CVE-2025-6000 | MEDIUM6.8 | github.com/hashicorp/vault 1.10.10 fixed in 1.20.1 | 0.9% Theoretical Threat | Directly Exposed |
| CVE-2023-28842 | MEDIUM6.8 | github.com/docker/docker v20.10.10+incompatible fixed in 20.10.24, 23.0.3 | 1.4% Low-Moderate Risk | Directly Exposed |
| CVE-2022-4304 | MEDIUM6.79 | libcrypto1.1 1.1.1q-r0 fixed in 1.1.1t-r0 | 16.2% High Exploitation Risk | Directly Exposed |
| CVE-2022-4304 | MEDIUM6.79 | libssl1.1 1.1.1q-r0 fixed in 1.1.1t-r0 | 16.2% High Exploitation Risk | Directly Exposed |
| CVE-2024-2048 | MEDIUM6.66 | github.com/hashicorp/vault 1.10.10 fixed in 1.15.5, 1.14.10 | 0.4% Theoretical Threat | Directly ExposedContext importance: MEDIUM |
| CVE-2023-2603 | MEDIUM6.63 | libcap 2.61-r0 fixed in 2.61-r1 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2024-24557 | MEDIUM6.63 | github.com/docker/docker v20.10.10+incompatible fixed in 24.0.9, 25.0.2 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2024-0406 | MEDIUM6.63 | github.com/mholt/archiver/v3 v3.5.1 No fix yet | 0.9% Theoretical Threat | Directly Exposed |
| CVE-2023-29403 | MEDIUM6.63 | stdlib v1.19.4 fixed in 1.19.10, 1.20.5 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2026-39822 | MEDIUM6.63 | stdlib v1.19.4 fixed in 1.25.12, 1.26.5, 1.27.0-rc.2 | 0.2% Theoretical Threat | Directly Exposed |
| CVE-2023-29406 | MEDIUM6.5 | stdlib v1.19.4 fixed in 1.19.11, 1.20.6 | 1.5% Low-Moderate Risk | Directly Exposed |
| CVE-2026-41567 | MEDIUM6.38 | github.com/docker/docker v20.10.10+incompatible No fix yet | 0.2% Theoretical Threat | Directly Exposed |
| CVE-2024-29018 | MEDIUM6.38 | github.com/docker/docker v20.10.10+incompatible fixed in 26.0.0-rc3, 25.0.5, 23.0.11 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2025-30204 | MEDIUM6.38 | github.com/golang-jwt/jwt/v4 v4.3.0 fixed in 4.5.2 | 0.7% Theoretical Threat | Directly Exposed |
| CVE-2023-5077 | MEDIUM6.38 | github.com/hashicorp/vault 1.10.10 fixed in 1.13.0 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2023-5954 | MEDIUM6.38 | github.com/hashicorp/vault 1.10.10 fixed in 1.13.10, 1.14.6, 1.15.2 | 0.7% Theoretical Threat | Directly Exposed |
| CVE-2024-6468 | MEDIUM6.38 | github.com/hashicorp/vault 1.10.10 fixed in 1.15.12, 1.16.3, 1.17.2 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2024-8185 | MEDIUM6.38 | github.com/hashicorp/vault 1.10.10 fixed in 1.18.1 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2026-5807 | MEDIUM6.38 | github.com/hashicorp/vault 1.10.10 No fix yet | 0.7% Theoretical Threat | Directly Exposed |
| CVE-2024-5798 | MEDIUM6.38 | github.com/hashicorp/vault 1.10.10 fixed in 1.17.0, 1.16.3, 1.15.9 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2025-65637 | MEDIUM6.38 | github.com/sirupsen/logrus v1.8.1 fixed in 1.8.3, 1.9.1, 1.9.3 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2025-22869 | MEDIUM6.38 | golang.org/x/crypto v0.5.0 fixed in 0.35.0 | 0.9% Theoretical Threat | Directly Exposed |
| CVE-2025-47913 | MEDIUM6.38 | golang.org/x/crypto v0.5.0 fixed in 0.43.0 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2026-39829 | MEDIUM6.38 | golang.org/x/crypto v0.5.0 fixed in 0.52.0 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2026-39830 | MEDIUM6.38 | golang.org/x/crypto v0.5.0 fixed in 0.52.0 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2026-39835 | MEDIUM6.38 | golang.org/x/crypto v0.5.0 fixed in 0.52.0 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2026-46597 | MEDIUM6.38 | golang.org/x/crypto v0.5.0 fixed in 0.52.0 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2024-45338 | MEDIUM6.38 | golang.org/x/net v0.5.0 fixed in 0.33.0 | 0.9% Theoretical Threat | Directly Exposed |
| CVE-2026-33814 | MEDIUM6.38 | golang.org/x/net v0.5.0 fixed in 0.53.0 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2025-22868 | MEDIUM6.38 | golang.org/x/oauth2 v0.0.0-20221014153046-6fdb5e3db783 fixed in 0.27.0 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2025-61729 | MEDIUM6.38 | stdlib v1.19.4 fixed in 1.24.11, 1.25.5 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2026-25679 | MEDIUM6.38 | stdlib v1.19.4 fixed in 1.25.8, 1.26.1 | 0.7% Theoretical Threat | Directly Exposed |
| CVE-2026-27145 | MEDIUM6.38 | stdlib v1.19.4 fixed in 1.25.11, 1.26.4 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2026-32280 | MEDIUM6.38 | stdlib v1.19.4 fixed in 1.25.9, 1.26.2 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2026-32281 | MEDIUM6.38 | stdlib v1.19.4 fixed in 1.25.9, 1.26.2 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2026-32283 | MEDIUM6.38 | stdlib v1.19.4 fixed in 1.25.9, 1.26.2 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2026-33811 | MEDIUM6.38 | stdlib v1.19.4 fixed in 1.25.10, 1.26.3 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2026-33814 | MEDIUM6.38 | stdlib v1.19.4 fixed in 1.25.10, 1.26.3 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2026-39820 | MEDIUM6.38 | stdlib v1.19.4 fixed in 1.25.10, 1.26.3 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2026-39836 | MEDIUM6.38 | stdlib v1.19.4 fixed in 1.25.10, 1.26.3 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2026-42499 | MEDIUM6.38 | stdlib v1.19.4 fixed in 1.25.10, 1.26.3 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2026-42504 | MEDIUM6.38 | stdlib v1.19.4 fixed in 1.25.11, 1.26.4 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2025-58183 | MEDIUM6.38 | stdlib v1.19.4 fixed in 1.24.8, 1.25.2 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-61728 | MEDIUM6.38 | stdlib v1.19.4 fixed in 1.24.12, 1.25.6 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2026-42508 | MEDIUM6.29 | golang.org/x/crypto v0.5.0 fixed in 0.52.0 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2026-42306 | MEDIUM6.12 | github.com/docker/docker v20.10.10+incompatible No fix yet | 0.1% Theoretical Threat | Directly Exposed |
| CVE-2024-9180 | MEDIUM6.12 | github.com/hashicorp/vault 1.10.10 fixed in 1.18.0 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2025-5999 | MEDIUM6.12 | github.com/hashicorp/vault 1.10.10 fixed in 1.20.0 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2026-46595 | MEDIUM6.03 | golang.org/x/crypto v0.5.0 fixed in 0.52.0 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2025-47907 | MEDIUM5.95 | stdlib v1.19.4 fixed in 1.23.12, 1.24.6 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2024-24786 | MEDIUM5.9 | google.golang.org/protobuf v1.28.1 fixed in 1.33.0 | 1.3% Low-Moderate Risk | Directly Exposed |
| CVE-2024-24791 | MEDIUM5.9 | stdlib v1.19.4 fixed in 1.21.12, 1.22.5 | 1.4% Low-Moderate Risk | Directly Exposed |
| CVE-2024-34158 | MEDIUM5.9 | stdlib v1.19.4 fixed in 1.22.7, 1.23.1 | 1.0% Low-Moderate Risk | Directly Exposed |
| CVE-2024-24790 | MEDIUM5.88 | stdlib v1.19.4 fixed in 1.21.11, 1.22.4 | 2.0% Low-Moderate Risk | Directly Exposed |
| CVE-2023-45288 | MEDIUM5.85 | golang.org/x/net v0.5.0 fixed in 0.23.0 | 92.0% Actively Exploited | Directly Exposed |
| CVE-2023-45288 | MEDIUM5.85 | stdlib v1.19.4 fixed in 1.21.9, 1.22.2 | 92.0% Actively Exploited | Directly Exposed |
| CVE-2023-28841 | MEDIUM5.78 | github.com/docker/docker v20.10.10+incompatible fixed in 20.10.24, 23.0.3 | 0.7% Theoretical Threat | Directly Exposed |
| CVE-2023-4680 | MEDIUM5.78 | github.com/hashicorp/vault 1.10.10 fixed in 1.12.11, 1.13.7, 1.14.3 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2024-2660 | MEDIUM5.78 | github.com/hashicorp/vault 1.10.10 fixed in 1.16.0 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2025-6037 | MEDIUM5.78 | github.com/hashicorp/vault 1.10.10 fixed in 1.20.1 | 0.2% Theoretical Threat | Directly Exposed |
| CVE-2025-4673 | MEDIUM5.78 | stdlib v1.19.4 fixed in 1.23.10, 1.24.4 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2023-0620 | MEDIUM5.7 | github.com/hashicorp/vault 1.10.10 fixed in 1.11.9, 1.12.5, 1.13.1 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2023-0665 | MEDIUM5.52 | github.com/hashicorp/vault 1.10.10 fixed in 1.11.9, 1.12.5, 1.13.1 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2025-4166 | MEDIUM5.52 | github.com/hashicorp/vault 1.10.10 fixed in 1.19.3 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-6014 | MEDIUM5.52 | github.com/hashicorp/vault 1.10.10 fixed in 1.20.1 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-11579 | MEDIUM5.52 | github.com/nwaples/rardecode v1.1.2 No fix yet | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2026-39827 | MEDIUM5.52 | golang.org/x/crypto v0.5.0 fixed in 0.52.0 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2026-39834 | MEDIUM5.52 | golang.org/x/crypto v0.5.0 fixed in 0.52.0 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2025-22872 | MEDIUM5.52 | golang.org/x/net v0.5.0 fixed in 0.38.0 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2026-25680 | MEDIUM5.52 | golang.org/x/net v0.5.0 fixed in 0.55.0 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2024-24785 | MEDIUM5.52 | stdlib v1.19.4 fixed in 1.21.8, 1.22.1 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2025-47906 | MEDIUM5.52 | stdlib v1.19.4 fixed in 1.23.12, 1.24.6 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2025-61727 | MEDIUM5.52 | stdlib v1.19.4 fixed in 1.24.11, 1.25.5 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2026-39825 | MEDIUM5.52 | stdlib v1.19.4 fixed in 1.25.10, 1.26.3 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2026-32282 | MEDIUM5.44 | stdlib v1.19.4 fixed in 1.25.9, 1.26.2 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2024-24784 | MEDIUM5.4 | stdlib v1.19.4 fixed in 1.21.8, 1.22.1 | 1.0% Low-Moderate Risk | Directly Exposed |
| CVE-2022-36109 | MEDIUM5.35 | github.com/docker/docker v20.10.10+incompatible fixed in 20.10.18 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2023-0465 | MEDIUM5.3 | libcrypto1.1 1.1.1q-r0 fixed in 1.1.1t-r2 | 1.6% Low-Moderate Risk | Directly Exposed |
| CVE-2023-3446 | MEDIUM5.3 | libcrypto1.1 1.1.1q-r0 fixed in 1.1.1u-r2 | 6.5% Low-Moderate Risk | Directly Exposed |
| CVE-2023-3817 | MEDIUM5.3 | libcrypto1.1 1.1.1q-r0 fixed in 1.1.1v-r0 | 2.6% Low-Moderate Risk | Directly Exposed |
| CVE-2023-5678 | MEDIUM5.3 | libcrypto1.1 1.1.1q-r0 fixed in 1.1.1w-r1 | 4.5% Low-Moderate Risk | Directly Exposed |
| CVE-2023-0465 | MEDIUM5.3 | libssl1.1 1.1.1q-r0 fixed in 1.1.1t-r2 | 1.6% Low-Moderate Risk | Directly Exposed |
| CVE-2023-3446 | MEDIUM5.3 | libssl1.1 1.1.1q-r0 fixed in 1.1.1u-r2 | 6.5% Low-Moderate Risk | Directly Exposed |
| CVE-2023-3817 | MEDIUM5.3 | libssl1.1 1.1.1q-r0 fixed in 1.1.1v-r0 | 2.6% Low-Moderate Risk | Directly Exposed |
| CVE-2023-5678 | MEDIUM5.3 | libssl1.1 1.1.1q-r0 fixed in 1.1.1w-r1 | 4.5% Low-Moderate Risk | Directly Exposed |
| CVE-2023-29409 | MEDIUM5.3 | stdlib v1.19.4 fixed in 1.19.12, 1.20.7, 1.21.0-rc.4 | 1.3% Low-Moderate Risk | Directly Exposed |
| CVE-2023-39326 | MEDIUM5.3 | stdlib v1.19.4 fixed in 1.20.12, 1.21.5 | 1.2% Low-Moderate Risk | Directly Exposed |
| CVE-2023-45289 | MEDIUM5.3 | stdlib v1.19.4 fixed in 1.21.8, 1.22.1 | 1.1% Low-Moderate Risk | Directly Exposed |
| CVE-2023-45290 | MEDIUM5.3 | stdlib v1.19.4 fixed in 1.21.8, 1.22.1 | 1.2% Low-Moderate Risk | Directly Exposed |
| CVE-2023-3978 | MEDIUM5.18 | golang.org/x/net v0.5.0 fixed in 0.13.0 | 0.9% Theoretical Threat | Directly Exposed |
| CVE-2026-42502 | MEDIUM5.18 | golang.org/x/net v0.5.0 fixed in 0.55.0 | 0.2% Theoretical Threat | Directly Exposed |
| CVE-2023-39318 | MEDIUM5.18 | stdlib v1.19.4 fixed in 1.20.8, 1.21.1 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2023-39319 | MEDIUM5.18 | stdlib v1.19.4 fixed in 1.20.8, 1.21.1 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2026-32289 | MEDIUM5.18 | stdlib v1.19.4 fixed in 1.25.9, 1.26.2 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2025-68121 | MEDIUM5.1 | stdlib v1.19.4 fixed in 1.24.13, 1.25.7, 1.26.0-rc.3 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2022-24769 | MEDIUM5.02 | github.com/docker/docker v20.10.10+incompatible fixed in 20.10.14 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2024-24783 | MEDIUM5.02 | stdlib v1.19.4 fixed in 1.21.8, 1.22.1 | 0.7% Theoretical Threat | Directly Exposed |
| CVE-2024-34155 | MEDIUM5.02 | stdlib v1.19.4 fixed in 1.22.7, 1.23.1 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2024-45336 | MEDIUM5.02 | stdlib v1.19.4 fixed in 1.22.11, 1.23.5, 1.24.0-rc.2 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2026-41889 | MEDIUM5 | github.com/jackc/pgx v3.3.0+incompatible No fix yet | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-6015 | MEDIUM4.84 | github.com/hashicorp/vault 1.10.10 fixed in 1.20.1 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2024-6104 | MEDIUM4.67 | github.com/hashicorp/go-retryablehttp v0.7.0 fixed in 0.7.7 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2026-39833 | MEDIUM4.67 | golang.org/x/crypto v0.5.0 fixed in 0.52.0 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2024-24789 | MEDIUM4.67 | stdlib v1.19.4 fixed in 1.21.11, 1.22.4 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2026-32288 | MEDIUM4.67 | stdlib v1.19.4 fixed in 1.25.9, 1.26.2 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2023-2121 | MEDIUM4.59 | github.com/hashicorp/vault 1.10.10 fixed in 1.11.11, 1.12.7, 1.13.3 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2026-42506 | MEDIUM4.59 | golang.org/x/net v0.5.0 fixed in 0.55.0 | 0.2% Theoretical Threat | Directly Exposed |
| CVE-2025-22871 | MEDIUM4.59 | stdlib v1.19.4 fixed in 1.23.8, 1.24.2 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2026-27142 | MEDIUM4.59 | stdlib v1.19.4 fixed in 1.25.8, 1.26.1 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2026-39823 | MEDIUM4.59 | stdlib v1.19.4 fixed in 1.25.10, 1.26.3 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2026-39826 | MEDIUM4.59 | stdlib v1.19.4 fixed in 1.25.10, 1.26.3 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-6203 | MEDIUM4.5 | github.com/hashicorp/vault 1.10.10 fixed in 1.20.3 | 0.7% Theoretical Threat | Directly Exposed |
| CVE-2023-3462 | MEDIUM4.5 | github.com/hashicorp/vault 1.10.10 fixed in 1.13.5, 1.14.1 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2025-58058 | MEDIUM4.5 | github.com/ulikunitz/xz v0.5.10 fixed in 0.5.15 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-47914 | MEDIUM4.5 | golang.org/x/crypto v0.5.0 fixed in 0.45.0 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2025-58181 | MEDIUM4.5 | golang.org/x/crypto v0.5.0 fixed in 0.45.0 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2026-46598 | MEDIUM4.5 | golang.org/x/crypto v0.5.0 fixed in 0.52.0 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-47911 | MEDIUM4.5 | golang.org/x/net v0.5.0 fixed in 0.45.0 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2025-58190 | MEDIUM4.5 | golang.org/x/net v0.5.0 fixed in 0.45.0 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2023-24532 | MEDIUM4.5 | stdlib v1.19.4 fixed in 1.19.7, 1.20.2 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2023-45284 | MEDIUM4.5 | stdlib v1.19.4 fixed in 1.20.11, 1.21.4 | 0.9% Theoretical Threat | Directly Exposed |
| CVE-2025-22866 | MEDIUM4.5 | stdlib v1.19.4 fixed in 1.22.12, 1.23.6, 1.24.0-rc.3 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2025-22873 | MEDIUM4.5 | stdlib v1.19.4 fixed in 1.23.9, 1.24.3 | 0.2% Theoretical Threat | Directly Exposed |
| CVE-2025-47912 | MEDIUM4.5 | stdlib v1.19.4 fixed in 1.24.8, 1.25.2 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-58185 | MEDIUM4.5 | stdlib v1.19.4 fixed in 1.24.8, 1.25.2 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2025-58187 | MEDIUM4.5 | stdlib v1.19.4 fixed in 1.24.9, 1.25.3 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-58188 | MEDIUM4.5 | stdlib v1.19.4 fixed in 1.24.8, 1.25.2 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-58189 | MEDIUM4.5 | stdlib v1.19.4 fixed in 1.24.8, 1.25.2 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-61723 | MEDIUM4.5 | stdlib v1.19.4 fixed in 1.24.8, 1.25.2 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2025-61724 | MEDIUM4.5 | stdlib v1.19.4 fixed in 1.24.8, 1.25.2 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2025-61725 | MEDIUM4.5 | stdlib v1.19.4 fixed in 1.24.8, 1.25.2 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2025-61730 | MEDIUM4.5 | stdlib v1.19.4 fixed in 1.24.12, 1.25.6 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2026-42505 | MEDIUM4.5 | stdlib v1.19.4 fixed in 1.25.12, 1.26.5, 1.27.0-rc.2 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2026-42507 | MEDIUM4.5 | stdlib v1.19.4 fixed in 1.25.11, 1.26.4 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-58186 | MEDIUM4.5 | stdlib v1.19.4 fixed in 1.24.8, 1.25.2 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2025-54410 | MEDIUM4.42 | github.com/docker/docker v20.10.10+incompatible fixed in 25.0.13, 28.0.0 | 0.2% Theoretical Threat | Directly Exposed |
| CVE-2024-28180 | MEDIUM4.3 | gopkg.in/square/go-jose.v2 v2.6.0 No fix yet | 2.0% Low-Moderate Risk | Directly Exposed |
| CVE-2024-41110 | MEDIUM4.1 | github.com/docker/docker v20.10.10+incompatible fixed in 23.0.15, 26.1.5, 27.1.1, 25.0.6 | 16.5% High Exploitation Risk | Post-Exploit |
| CVE-2023-25000 | MEDIUM4 | github.com/hashicorp/vault 1.10.10 fixed in 1.11.9, 1.12.5, 1.13.1 | 0.2% Theoretical Threat | Directly Exposed |
| CVE-2025-22870 | LOW3.74 | golang.org/x/net v0.5.0 fixed in 0.36.0 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-22870 | LOW3.74 | stdlib v1.19.4 fixed in 1.23.7, 1.24.1 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2024-45341 | LOW3.57 | stdlib v1.19.4 fixed in 1.22.11, 1.23.5, 1.24.0-rc.2 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2023-24538 | LOW3.53 | stdlib v1.19.4 fixed in 1.19.8, 1.20.3 | 2.3% Low-Moderate Risk | Post-Exploit |
| CVE-2023-24540 | LOW3.53 | stdlib v1.19.4 fixed in 1.19.9, 1.20.4 | 1.5% Low-Moderate Risk | Post-Exploit |
| CVE-2023-0286 | LOW3.46 | libcrypto1.1 1.1.1q-r0 fixed in 1.1.1t-r0 | 59.5% Actively Exploited | Post-Exploit |
| CVE-2023-0286 | LOW3.46 | libssl1.1 1.1.1q-r0 fixed in 1.1.1t-r0 | 59.5% Actively Exploited | Post-Exploit |
| CVE-2026-41568 | LOW3.31 | github.com/docker/docker v20.10.10+incompatible No fix yet | 0.1% Theoretical Threat | Directly Exposed |
| CVE-2021-4238 | LOW3.28 | github.com/Masterminds/goutils v1.1.0 fixed in 1.1.1 | 1.3% Low-Moderate Risk | Post-Exploit |
| CVE-2026-33186 | LOW3.28 | google.golang.org/grpc v1.51.0 fixed in 1.79.3 | 1.6% Low-Moderate Risk | Post-Exploit |
| CVE-2026-34040 | LOW3.23 | github.com/docker/docker v20.10.10+incompatible fixed in 29.3.1 | 10.1% High Exploitation Risk | Post-Exploit |
| CVE-2023-34231 | LOW3.17 | github.com/snowflakedb/gosnowflake v1.6.3 fixed in 1.6.19 | 2.0% Low-Moderate Risk | Post-Exploit |
| CVE-2025-6011 | LOW3.15 | github.com/hashicorp/vault 1.10.10 fixed in 1.20.1 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2023-28840 | LOW3.13 | github.com/docker/docker v20.10.10+incompatible fixed in 20.10.24, 23.0.3 | 2.7% Low-Moderate Risk | Post-Exploit |
| CVE-2022-4450 | LOW3.1 | libcrypto1.1 1.1.1q-r0 fixed in 1.1.1t-r0 | 20.4% High Exploitation Risk | Post-Exploit |
| CVE-2022-4450 | LOW3.1 | libssl1.1 1.1.1q-r0 fixed in 1.1.1t-r0 | 20.4% High Exploitation Risk | Post-Exploit |
| CVE-2023-2650 | LOW3.04 | libcrypto1.1 1.1.1q-r0 fixed in 1.1.1u-r0 | 75.1% Actively Exploited | Post-Exploit |
| CVE-2023-2650 | LOW3.04 | libssl1.1 1.1.1q-r0 fixed in 1.1.1u-r0 | 75.1% Actively Exploited | Post-Exploit |
| CVE-2023-2602 | LOW2.8 | libcap 2.61-r0 fixed in 2.61-r1 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2024-51744 | LOW2.63 | github.com/golang-jwt/jwt/v4 v4.3.0 fixed in 4.5.1 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2026-27139 | LOW2.12 | stdlib v1.19.4 fixed in 1.25.8, 1.26.1 | 0.2% Theoretical Threat | Directly Exposed |
| GHSA-xmrv-pmrh-hhx2 | NONE0 | github.com/aws/aws-sdk-go-v2/service/s3 v1.12.0 fixed in 1.97.3 | — | Not Applicable |
| GHSA-jq35-85cj-fj4p | NONE0 | github.com/docker/docker v20.10.10+incompatible fixed in 24.0.7, 23.0.8, 20.10.27 | — | Not Applicable |
| GHSA-xmmx-7jpf-fx42 | NONE0 | github.com/docker/docker v20.10.10+incompatible fixed in 20.10.11 | — | Not Applicable |
| GHSA-vp35-85q5-9f25 | NONE0 | github.com/docker/docker v20.10.10+incompatible fixed in 20.10.20 | — | Not Applicable |
| GHSA-5x4g-q5rc-36jp | NONE0 | go.etcd.io/etcd/client/pkg/v3 v3.0.0-20210928084031-3df272774672 fixed in 3.4.10, 3.3.23 | — | Not Applicable |
| CVE-2026-2303 | NONE0 | go.mongodb.org/mongo-driver v1.7.3 fixed in 1.17.7 | 0.2% Theoretical Threat | Not Applicable |
| GO-2026-5932 | NONE0 | golang.org/x/crypto v0.5.0 No fix yet | — | Not Applicable |
| CVE-2026-46600 | NONE0 | golang.org/x/net v0.5.0 fixed in 0.56.0 | 0.3% Theoretical Threat | Not Applicable |
| CVE-2026-39824 | NONE0 | golang.org/x/sys v0.4.0 fixed in 0.44.0 | 0.1% Theoretical Threat | Not Applicable |
| CVE-2026-56852 | NONE0 | golang.org/x/text v0.6.0 fixed in 0.39.0 | 0.4% Theoretical Threat | Not Applicable |
| GHSA-hrxh-6v49-42gf | NONE0 | google.golang.org/grpc v1.51.0 fixed in 1.82.1 | — | Not Applicable |
| GHSA-m425-mq94-257g | NONE0 | google.golang.org/grpc v1.51.0 fixed in 1.56.3, 1.57.1, 1.58.3 | — | Not Applicable |
| CVE-2025-0913 | NONE0 | stdlib v1.19.4 fixed in 1.23.10, 1.24.4 | 0.2% Theoretical Threat | Not Applicable |
Which CVEs are actually reachable — is the vulnerable code even linked and callable.
Live-container probes: default user, writable paths, capabilities, exposed ports.
A step-by-step hardened build plan, with parity tests proving nothing breaks.
Want to check another image? Run a full scan with the Docker Security Scanner.