Last scanned:
This image poses a critical security risk and must not be used in production, especially as an internet-facing service. Exploiting these flaws could allow an attacker to bypass SSH authentication, manipulate database queries, or write arbitrary files during archive extraction, potentially leading to unauthorized access to secrets and host compromise. No practical compensating control fully eliminates CVE-2024-45337 or CVE-2024-27304; the image must be rebuilt with patched dependencies. Note that some findings, such as the HTTP/2 CONTINUATION frame DoS, require HTTP/2 to be enabled, which is not clearly enabled in the provided dev startup, but this does not reduce the overall criticality.
| CVE ID | Adjusted Severity | Package | Exploit Probability | Risk Context |
|---|---|---|---|---|
| CVE-2024-45337 | HIGH8.2 | golang.org/x/crypto v0.0.0-20220817201139-bc19a97f63c8 fixed in 0.31.0 | 3.2% Low-Moderate Risk | Directly Exposed |
| CVE-2024-27304 | HIGH8.1 | github.com/jackc/pgx v3.3.0+incompatible fixed in 4.18.2, 5.5.4 | 1.1% Low-Moderate Risk | Directly Exposed |
| CVE-2024-27304 | HIGH8.1 | github.com/jackc/pgx/v4 v4.15.0 fixed in 4.18.2 | 1.1% Low-Moderate Risk | Directly Exposed |
| CVE-2023-24538 | HIGH7.84 | stdlib v1.19.3 fixed in 1.19.8, 1.20.3 | 2.3% Low-Moderate Risk | Directly ExposedContext importance: MEDIUM |
| CVE-2023-24540 | HIGH7.84 | stdlib v1.19.3 fixed in 1.19.9, 1.20.4 | 1.5% Low-Moderate Risk | Directly ExposedContext importance: MEDIUM |
| CVE-2023-45288 | HIGH7.8 | golang.org/x/net v0.0.0-20220909164309-bea034e7d591 fixed in 0.23.0 | 92.0% Actively Exploited | Directly ExposedContext importance: MEDIUM |
| CVE-2023-45288 | HIGH7.8 | stdlib v1.19.3 fixed in 1.21.9, 1.22.2 | 92.0% Actively Exploited | Directly ExposedContext importance: MEDIUM |
| CVE-2025-0377 | HIGH7.73 | github.com/hashicorp/go-slug v0.7.0 fixed in 0.16.3 | 0.7% Theoretical Threat | Directly Exposed |
| CVE-2023-48795 | HIGH7.67 | golang.org/x/crypto v0.0.0-20220817201139-bc19a97f63c8 fixed in 0.17.0 | 93.3% Actively Exploited | Directly Exposed |
| CVE-2023-0215 | HIGH7.5 | libcrypto1.1 1.1.1q-r0 fixed in 1.1.1t-r0 | 4.5% Low-Moderate Risk | Directly Exposed |
| CVE-2023-0464 | HIGH7.5 | libcrypto1.1 1.1.1q-r0 fixed in 1.1.1t-r2 | 3.7% Low-Moderate Risk | Directly Exposed |
| CVE-2023-0215 | HIGH7.5 | libssl1.1 1.1.1q-r0 fixed in 1.1.1t-r0 | 4.5% Low-Moderate Risk | Directly Exposed |
| CVE-2023-0464 | HIGH7.5 | libssl1.1 1.1.1q-r0 fixed in 1.1.1t-r2 | 3.7% Low-Moderate Risk | Directly Exposed |
| CVE-2026-32952 | HIGH7.5 | github.com/Azure/go-ntlmssp v0.0.0-20200615164410-66371956d46c fixed in 0.1.1 | 1.0% Low-Moderate Risk | Directly Exposed |
| CVE-2022-41721 | HIGH7.5 | golang.org/x/net v0.0.0-20220909164309-bea034e7d591 fixed in 0.1.1-0.20221104162952-702349b0e862 | 1.8% Low-Moderate Risk | Directly Exposed |
| CVE-2022-41723 | HIGH7.5 | golang.org/x/net v0.0.0-20220909164309-bea034e7d591 fixed in 0.7.0 | 4.6% Low-Moderate Risk | Directly Exposed |
| CVE-2023-39325 | HIGH7.5 | golang.org/x/net v0.0.0-20220909164309-bea034e7d591 fixed in 0.17.0 | 3.8% Low-Moderate Risk | Directly Exposed |
| CVE-2022-41720 | HIGH7.5 | stdlib v1.19.3 fixed in 1.18.9, 1.19.4 | 1.2% Low-Moderate Risk | Directly Exposed |
| CVE-2022-41722 | HIGH7.5 | stdlib v1.19.3 fixed in 1.19.6, 1.20.1 | 1.7% Low-Moderate Risk | Directly Exposed |
| CVE-2022-41723 | HIGH7.5 | stdlib v1.19.3 fixed in 1.19.6, 1.20.1 | 4.6% Low-Moderate Risk | Directly Exposed |
| CVE-2022-41724 | HIGH7.5 | stdlib v1.19.3 fixed in 1.19.6, 1.20.1 | 1.1% Low-Moderate Risk | Directly Exposed |
| CVE-2022-41725 | HIGH7.5 | stdlib v1.19.3 fixed in 1.19.6, 1.20.1 | 1.2% Low-Moderate Risk | Directly Exposed |
| CVE-2023-24534 | HIGH7.5 | stdlib v1.19.3 fixed in 1.19.8, 1.20.3 | 1.9% Low-Moderate Risk | Directly Exposed |
| CVE-2023-24536 | HIGH7.5 | stdlib v1.19.3 fixed in 1.19.8, 1.20.3 | 1.5% Low-Moderate Risk | Directly Exposed |
| CVE-2023-24537 | HIGH7.5 | stdlib v1.19.3 fixed in 1.19.8, 1.20.3 | 1.4% Low-Moderate Risk | Directly Exposed |
| CVE-2023-39325 | HIGH7.5 | stdlib v1.19.3 fixed in 1.20.10, 1.21.3 | 3.8% Low-Moderate Risk | Directly Exposed |
| CVE-2023-45283 | HIGH7.5 | stdlib v1.19.3 fixed in 1.20.11, 1.21.4, 1.20.12, 1.21.5 | 2.8% Low-Moderate Risk | Directly Exposed |
| CVE-2023-45287 | HIGH7.5 | stdlib v1.19.3 fixed in 1.20.0 | 1.3% Low-Moderate Risk | Directly Exposed |
| CVE-2024-34156 | HIGH7.5 | stdlib v1.19.3 fixed in 1.22.7, 1.23.1 | 1.1% Low-Moderate Risk | Directly Exposed |
| CVE-2025-61726 | HIGH7.5 | stdlib v1.19.3 fixed in 1.24.12, 1.25.6 | 1.9% Low-Moderate Risk | Directly Exposed |
| CVE-2024-7594 | HIGH7.48 | github.com/hashicorp/vault 1.12.2 fixed in 1.17.6 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2026-4525 | HIGH7.48 | github.com/hashicorp/vault 1.12.2 No fix yet | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-3879 | HIGH7.48 | github.com/hashicorp/vault 1.12.2 fixed in 1.19.1 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2026-39828 | HIGH7.48 | golang.org/x/crypto v0.0.0-20220817201139-bc19a97f63c8 fixed in 0.52.0 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2026-39832 | HIGH7.39 | golang.org/x/crypto v0.0.0-20220817201139-bc19a97f63c8 fixed in 0.52.0 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2023-24539 | HIGH7.3 | stdlib v1.19.3 fixed in 1.19.9, 1.20.4 | 1.0% Low-Moderate Risk | Directly Exposed |
| CVE-2023-29400 | HIGH7.3 | stdlib v1.19.3 fixed in 1.19.9, 1.20.4 | 1.0% Low-Moderate Risk | Directly Exposed |
| CVE-2026-39821 | MEDIUM6.97 | golang.org/x/net v0.0.0-20220909164309-bea034e7d591 fixed in 0.55.0 | 0.7% Theoretical Threat | Directly Exposed |
| CVE-2026-33997 | MEDIUM6.88 | github.com/docker/docker v20.10.18+incompatible fixed in 29.3.1 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2023-24999 | MEDIUM6.88 | github.com/hashicorp/vault 1.12.2 fixed in 1.10.11, 1.11.8, 1.12.4 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2025-11621 | MEDIUM6.88 | github.com/hashicorp/vault 1.12.2 fixed in 1.21.0 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2026-3605 | MEDIUM6.88 | github.com/hashicorp/vault 1.12.2 No fix yet | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-6013 | MEDIUM6.88 | github.com/hashicorp/vault 1.12.2 fixed in 1.20.2 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2024-27289 | MEDIUM6.88 | github.com/jackc/pgx v3.3.0+incompatible fixed in 4.18.2 | 0.9% Theoretical Threat | Directly Exposed |
| CVE-2024-27289 | MEDIUM6.88 | github.com/jackc/pgx/v4 v4.15.0 fixed in 4.18.2 | 0.9% Theoretical Threat | Directly Exposed |
| CVE-2025-3445 | MEDIUM6.88 | github.com/mholt/archiver/v3 v3.5.1 No fix yet | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2026-39831 | MEDIUM6.88 | golang.org/x/crypto v0.0.0-20220817201139-bc19a97f63c8 fixed in 0.52.0 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2026-25681 | MEDIUM6.88 | golang.org/x/net v0.0.0-20220909164309-bea034e7d591 fixed in 0.55.0 | 0.2% Theoretical Threat | Directly Exposed |
| CVE-2026-27136 | MEDIUM6.88 | golang.org/x/net v0.0.0-20220909164309-bea034e7d591 fixed in 0.55.0 | 0.2% Theoretical Threat | Directly Exposed |
| CVE-2025-6000 | MEDIUM6.8 | github.com/hashicorp/vault 1.12.2 fixed in 1.20.1 | 0.9% Theoretical Threat | Directly Exposed |
| CVE-2023-28842 | MEDIUM6.8 | github.com/docker/docker v20.10.18+incompatible fixed in 20.10.24, 23.0.3 | 1.4% Low-Moderate Risk | Directly Exposed |
| CVE-2022-4304 | MEDIUM6.79 | libcrypto1.1 1.1.1q-r0 fixed in 1.1.1t-r0 | 16.2% High Exploitation Risk | Directly Exposed |
| CVE-2022-4304 | MEDIUM6.79 | libssl1.1 1.1.1q-r0 fixed in 1.1.1t-r0 | 16.2% High Exploitation Risk | Directly Exposed |
| CVE-2024-2048 | MEDIUM6.66 | github.com/hashicorp/vault 1.12.2 fixed in 1.15.5, 1.14.10 | 0.4% Theoretical Threat | Directly ExposedContext importance: MEDIUM |
| CVE-2026-41889 | MEDIUM6.66 | github.com/jackc/pgx v3.3.0+incompatible No fix yet | 0.4% Theoretical Threat | Directly ExposedContext importance: MEDIUM |
| CVE-2026-41889 | MEDIUM6.66 | github.com/jackc/pgx/v4 v4.15.0 No fix yet | 0.4% Theoretical Threat | Directly ExposedContext importance: MEDIUM |
| CVE-2023-2603 | MEDIUM6.63 | libcap 2.61-r0 fixed in 2.61-r1 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2024-24557 | MEDIUM6.63 | github.com/docker/docker v20.10.18+incompatible fixed in 24.0.9, 25.0.2 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2024-0406 | MEDIUM6.63 | github.com/mholt/archiver/v3 v3.5.1 No fix yet | 0.9% Theoretical Threat | Directly Exposed |
| CVE-2023-29403 | MEDIUM6.63 | stdlib v1.19.3 fixed in 1.19.10, 1.20.5 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2026-39822 | MEDIUM6.63 | stdlib v1.19.3 fixed in 1.25.12, 1.26.5, 1.27.0-rc.2 | 0.2% Theoretical Threat | Directly Exposed |
| CVE-2023-29406 | MEDIUM6.5 | stdlib v1.19.3 fixed in 1.19.11, 1.20.6 | 1.5% Low-Moderate Risk | Directly Exposed |
| CVE-2026-41567 | MEDIUM6.38 | github.com/docker/docker v20.10.18+incompatible No fix yet | 0.2% Theoretical Threat | Directly Exposed |
| CVE-2024-29018 | MEDIUM6.38 | github.com/docker/docker v20.10.18+incompatible fixed in 26.0.0-rc3, 25.0.5, 23.0.11 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2025-30204 | MEDIUM6.38 | github.com/golang-jwt/jwt/v4 v4.3.0 fixed in 4.5.2 | 0.7% Theoretical Threat | Directly Exposed |
| CVE-2023-5077 | MEDIUM6.38 | github.com/hashicorp/vault 1.12.2 fixed in 1.13.0 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2023-5954 | MEDIUM6.38 | github.com/hashicorp/vault 1.12.2 fixed in 1.13.10, 1.14.6, 1.15.2 | 0.7% Theoretical Threat | Directly Exposed |
| CVE-2023-6337 | MEDIUM6.38 | github.com/hashicorp/vault 1.12.2 fixed in 1.15.4, 1.14.8, 1.13.12 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2024-6468 | MEDIUM6.38 | github.com/hashicorp/vault 1.12.2 fixed in 1.15.12, 1.16.3, 1.17.2 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2024-8185 | MEDIUM6.38 | github.com/hashicorp/vault 1.12.2 fixed in 1.18.1 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2026-5807 | MEDIUM6.38 | github.com/hashicorp/vault 1.12.2 No fix yet | 0.7% Theoretical Threat | Directly Exposed |
| CVE-2024-5798 | MEDIUM6.38 | github.com/hashicorp/vault 1.12.2 fixed in 1.17.0, 1.16.3, 1.15.9 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2026-32286 | MEDIUM6.38 | github.com/jackc/pgproto3/v2 v2.2.0 No fix yet | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2025-65637 | MEDIUM6.38 | github.com/sirupsen/logrus v1.9.0 fixed in 1.8.3, 1.9.1, 1.9.3 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2025-22869 | MEDIUM6.38 | golang.org/x/crypto v0.0.0-20220817201139-bc19a97f63c8 fixed in 0.35.0 | 0.9% Theoretical Threat | Directly Exposed |
| CVE-2025-47913 | MEDIUM6.38 | golang.org/x/crypto v0.0.0-20220817201139-bc19a97f63c8 fixed in 0.43.0 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2026-39829 | MEDIUM6.38 | golang.org/x/crypto v0.0.0-20220817201139-bc19a97f63c8 fixed in 0.52.0 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2026-39830 | MEDIUM6.38 | golang.org/x/crypto v0.0.0-20220817201139-bc19a97f63c8 fixed in 0.52.0 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2026-39835 | MEDIUM6.38 | golang.org/x/crypto v0.0.0-20220817201139-bc19a97f63c8 fixed in 0.52.0 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2026-46597 | MEDIUM6.38 | golang.org/x/crypto v0.0.0-20220817201139-bc19a97f63c8 fixed in 0.52.0 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2024-45338 | MEDIUM6.38 | golang.org/x/net v0.0.0-20220909164309-bea034e7d591 fixed in 0.33.0 | 0.9% Theoretical Threat | Directly Exposed |
| CVE-2026-33814 | MEDIUM6.38 | golang.org/x/net v0.0.0-20220909164309-bea034e7d591 fixed in 0.53.0 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2025-22868 | MEDIUM6.38 | golang.org/x/oauth2 v0.0.0-20220524215830-622c5d57e401 fixed in 0.27.0 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2025-61729 | MEDIUM6.38 | stdlib v1.19.3 fixed in 1.24.11, 1.25.5 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2026-25679 | MEDIUM6.38 | stdlib v1.19.3 fixed in 1.25.8, 1.26.1 | 0.7% Theoretical Threat | Directly Exposed |
| CVE-2026-27145 | MEDIUM6.38 | stdlib v1.19.3 fixed in 1.25.11, 1.26.4 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2026-32280 | MEDIUM6.38 | stdlib v1.19.3 fixed in 1.25.9, 1.26.2 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2026-32281 | MEDIUM6.38 | stdlib v1.19.3 fixed in 1.25.9, 1.26.2 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2026-32283 | MEDIUM6.38 | stdlib v1.19.3 fixed in 1.25.9, 1.26.2 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2026-33811 | MEDIUM6.38 | stdlib v1.19.3 fixed in 1.25.10, 1.26.3 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2026-33814 | MEDIUM6.38 | stdlib v1.19.3 fixed in 1.25.10, 1.26.3 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2026-39820 | MEDIUM6.38 | stdlib v1.19.3 fixed in 1.25.10, 1.26.3 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2026-39836 | MEDIUM6.38 | stdlib v1.19.3 fixed in 1.25.10, 1.26.3 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2026-42499 | MEDIUM6.38 | stdlib v1.19.3 fixed in 1.25.10, 1.26.3 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2026-42504 | MEDIUM6.38 | stdlib v1.19.3 fixed in 1.25.11, 1.26.4 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2025-58183 | MEDIUM6.38 | stdlib v1.19.3 fixed in 1.24.8, 1.25.2 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-61728 | MEDIUM6.38 | stdlib v1.19.3 fixed in 1.24.12, 1.25.6 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2026-42508 | MEDIUM6.29 | golang.org/x/crypto v0.0.0-20220817201139-bc19a97f63c8 fixed in 0.52.0 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2026-42306 | MEDIUM6.12 | github.com/docker/docker v20.10.18+incompatible No fix yet | 0.1% Theoretical Threat | Directly Exposed |
| CVE-2024-9180 | MEDIUM6.12 | github.com/hashicorp/vault 1.12.2 fixed in 1.18.0 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2025-5999 | MEDIUM6.12 | github.com/hashicorp/vault 1.12.2 fixed in 1.20.0 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2026-46595 | MEDIUM6.03 | golang.org/x/crypto v0.0.0-20220817201139-bc19a97f63c8 fixed in 0.52.0 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2025-47907 | MEDIUM5.95 | stdlib v1.19.3 fixed in 1.23.12, 1.24.6 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2024-24786 | MEDIUM5.9 | google.golang.org/protobuf v1.28.1 fixed in 1.33.0 | 1.3% Low-Moderate Risk | Directly Exposed |
| CVE-2024-24791 | MEDIUM5.9 | stdlib v1.19.3 fixed in 1.21.12, 1.22.5 | 1.4% Low-Moderate Risk | Directly Exposed |
| CVE-2024-34158 | MEDIUM5.9 | stdlib v1.19.3 fixed in 1.22.7, 1.23.1 | 1.0% Low-Moderate Risk | Directly Exposed |
| CVE-2024-24790 | MEDIUM5.88 | stdlib v1.19.3 fixed in 1.21.11, 1.22.4 | 2.0% Low-Moderate Risk | Directly Exposed |
| CVE-2023-28841 | MEDIUM5.78 | github.com/docker/docker v20.10.18+incompatible fixed in 20.10.24, 23.0.3 | 0.7% Theoretical Threat | Directly Exposed |
| CVE-2023-4680 | MEDIUM5.78 | github.com/hashicorp/vault 1.12.2 fixed in 1.12.11, 1.13.7, 1.14.3 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2024-2660 | MEDIUM5.78 | github.com/hashicorp/vault 1.12.2 fixed in 1.16.0 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2025-6037 | MEDIUM5.78 | github.com/hashicorp/vault 1.12.2 fixed in 1.20.1 | 0.2% Theoretical Threat | Directly Exposed |
| CVE-2025-4673 | MEDIUM5.78 | stdlib v1.19.3 fixed in 1.23.10, 1.24.4 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2023-0620 | MEDIUM5.7 | github.com/hashicorp/vault 1.12.2 fixed in 1.11.9, 1.12.5, 1.13.1 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2023-0665 | MEDIUM5.52 | github.com/hashicorp/vault 1.12.2 fixed in 1.11.9, 1.12.5, 1.13.1 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2025-4166 | MEDIUM5.52 | github.com/hashicorp/vault 1.12.2 fixed in 1.19.3 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-6014 | MEDIUM5.52 | github.com/hashicorp/vault 1.12.2 fixed in 1.20.1 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-11579 | MEDIUM5.52 | github.com/nwaples/rardecode v1.1.2 No fix yet | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2026-39827 | MEDIUM5.52 | golang.org/x/crypto v0.0.0-20220817201139-bc19a97f63c8 fixed in 0.52.0 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2026-39834 | MEDIUM5.52 | golang.org/x/crypto v0.0.0-20220817201139-bc19a97f63c8 fixed in 0.52.0 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2025-22872 | MEDIUM5.52 | golang.org/x/net v0.0.0-20220909164309-bea034e7d591 fixed in 0.38.0 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2026-25680 | MEDIUM5.52 | golang.org/x/net v0.0.0-20220909164309-bea034e7d591 fixed in 0.55.0 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2024-24785 | MEDIUM5.52 | stdlib v1.19.3 fixed in 1.21.8, 1.22.1 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2025-47906 | MEDIUM5.52 | stdlib v1.19.3 fixed in 1.23.12, 1.24.6 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2025-61727 | MEDIUM5.52 | stdlib v1.19.3 fixed in 1.24.11, 1.25.5 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2026-39825 | MEDIUM5.52 | stdlib v1.19.3 fixed in 1.25.10, 1.26.3 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2026-32282 | MEDIUM5.44 | stdlib v1.19.3 fixed in 1.25.9, 1.26.2 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2024-24784 | MEDIUM5.4 | stdlib v1.19.3 fixed in 1.21.8, 1.22.1 | 1.0% Low-Moderate Risk | Directly Exposed |
| CVE-2023-0465 | MEDIUM5.3 | libcrypto1.1 1.1.1q-r0 fixed in 1.1.1t-r2 | 1.6% Low-Moderate Risk | Directly Exposed |
| CVE-2023-3446 | MEDIUM5.3 | libcrypto1.1 1.1.1q-r0 fixed in 1.1.1u-r2 | 6.5% Low-Moderate Risk | Directly Exposed |
| CVE-2023-3817 | MEDIUM5.3 | libcrypto1.1 1.1.1q-r0 fixed in 1.1.1v-r0 | 2.6% Low-Moderate Risk | Directly Exposed |
| CVE-2023-5678 | MEDIUM5.3 | libcrypto1.1 1.1.1q-r0 fixed in 1.1.1w-r1 | 4.5% Low-Moderate Risk | Directly Exposed |
| CVE-2023-0465 | MEDIUM5.3 | libssl1.1 1.1.1q-r0 fixed in 1.1.1t-r2 | 1.6% Low-Moderate Risk | Directly Exposed |
| CVE-2023-3446 | MEDIUM5.3 | libssl1.1 1.1.1q-r0 fixed in 1.1.1u-r2 | 6.5% Low-Moderate Risk | Directly Exposed |
| CVE-2023-3817 | MEDIUM5.3 | libssl1.1 1.1.1q-r0 fixed in 1.1.1v-r0 | 2.6% Low-Moderate Risk | Directly Exposed |
| CVE-2023-5678 | MEDIUM5.3 | libssl1.1 1.1.1q-r0 fixed in 1.1.1w-r1 | 4.5% Low-Moderate Risk | Directly Exposed |
| CVE-2022-41717 | MEDIUM5.3 | golang.org/x/net v0.0.0-20220909164309-bea034e7d591 fixed in 0.4.0 | 5.6% Low-Moderate Risk | Directly Exposed |
| CVE-2022-41717 | MEDIUM5.3 | stdlib v1.19.3 fixed in 1.18.9, 1.19.4 | 5.6% Low-Moderate Risk | Directly Exposed |
| CVE-2023-29409 | MEDIUM5.3 | stdlib v1.19.3 fixed in 1.19.12, 1.20.7, 1.21.0-rc.4 | 1.3% Low-Moderate Risk | Directly Exposed |
| CVE-2023-39326 | MEDIUM5.3 | stdlib v1.19.3 fixed in 1.20.12, 1.21.5 | 1.2% Low-Moderate Risk | Directly Exposed |
| CVE-2023-45289 | MEDIUM5.3 | stdlib v1.19.3 fixed in 1.21.8, 1.22.1 | 1.1% Low-Moderate Risk | Directly Exposed |
| CVE-2023-45290 | MEDIUM5.3 | stdlib v1.19.3 fixed in 1.21.8, 1.22.1 | 1.2% Low-Moderate Risk | Directly Exposed |
| CVE-2023-3978 | MEDIUM5.18 | golang.org/x/net v0.0.0-20220909164309-bea034e7d591 fixed in 0.13.0 | 0.9% Theoretical Threat | Directly Exposed |
| CVE-2026-42502 | MEDIUM5.18 | golang.org/x/net v0.0.0-20220909164309-bea034e7d591 fixed in 0.55.0 | 0.2% Theoretical Threat | Directly Exposed |
| CVE-2023-39318 | MEDIUM5.18 | stdlib v1.19.3 fixed in 1.20.8, 1.21.1 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2023-39319 | MEDIUM5.18 | stdlib v1.19.3 fixed in 1.20.8, 1.21.1 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2026-32289 | MEDIUM5.18 | stdlib v1.19.3 fixed in 1.25.9, 1.26.2 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2025-68121 | MEDIUM5.1 | stdlib v1.19.3 fixed in 1.24.13, 1.25.7, 1.26.0-rc.3 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2024-24783 | MEDIUM5.02 | stdlib v1.19.3 fixed in 1.21.8, 1.22.1 | 0.7% Theoretical Threat | Directly Exposed |
| CVE-2024-34155 | MEDIUM5.02 | stdlib v1.19.3 fixed in 1.22.7, 1.23.1 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2024-45336 | MEDIUM5.02 | stdlib v1.19.3 fixed in 1.22.11, 1.23.5, 1.24.0-rc.2 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2025-6015 | MEDIUM4.84 | github.com/hashicorp/vault 1.12.2 fixed in 1.20.1 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2024-6104 | MEDIUM4.67 | github.com/hashicorp/go-retryablehttp v0.7.1 fixed in 0.7.7 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2026-39833 | MEDIUM4.67 | golang.org/x/crypto v0.0.0-20220817201139-bc19a97f63c8 fixed in 0.52.0 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2024-24789 | MEDIUM4.67 | stdlib v1.19.3 fixed in 1.21.11, 1.22.4 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2026-32288 | MEDIUM4.67 | stdlib v1.19.3 fixed in 1.25.9, 1.26.2 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2023-2121 | MEDIUM4.59 | github.com/hashicorp/vault 1.12.2 fixed in 1.11.11, 1.12.7, 1.13.3 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2026-42506 | MEDIUM4.59 | golang.org/x/net v0.0.0-20220909164309-bea034e7d591 fixed in 0.55.0 | 0.2% Theoretical Threat | Directly Exposed |
| CVE-2025-22871 | MEDIUM4.59 | stdlib v1.19.3 fixed in 1.23.8, 1.24.2 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2026-27142 | MEDIUM4.59 | stdlib v1.19.3 fixed in 1.25.8, 1.26.1 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2026-39823 | MEDIUM4.59 | stdlib v1.19.3 fixed in 1.25.10, 1.26.3 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2026-39826 | MEDIUM4.59 | stdlib v1.19.3 fixed in 1.25.10, 1.26.3 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-6203 | MEDIUM4.5 | github.com/hashicorp/vault 1.12.2 fixed in 1.20.3 | 0.7% Theoretical Threat | Directly Exposed |
| CVE-2023-3462 | MEDIUM4.5 | github.com/hashicorp/vault 1.12.2 fixed in 1.13.5, 1.14.1 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2025-58058 | MEDIUM4.5 | github.com/ulikunitz/xz v0.5.10 fixed in 0.5.15 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-47914 | MEDIUM4.5 | golang.org/x/crypto v0.0.0-20220817201139-bc19a97f63c8 fixed in 0.45.0 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2025-58181 | MEDIUM4.5 | golang.org/x/crypto v0.0.0-20220817201139-bc19a97f63c8 fixed in 0.45.0 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2026-46598 | MEDIUM4.5 | golang.org/x/crypto v0.0.0-20220817201139-bc19a97f63c8 fixed in 0.52.0 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-47911 | MEDIUM4.5 | golang.org/x/net v0.0.0-20220909164309-bea034e7d591 fixed in 0.45.0 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2025-58190 | MEDIUM4.5 | golang.org/x/net v0.0.0-20220909164309-bea034e7d591 fixed in 0.45.0 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2023-24532 | MEDIUM4.5 | stdlib v1.19.3 fixed in 1.19.7, 1.20.2 | 0.8% Theoretical Threat | Directly Exposed |
| CVE-2023-45284 | MEDIUM4.5 | stdlib v1.19.3 fixed in 1.20.11, 1.21.4 | 0.9% Theoretical Threat | Directly Exposed |
| CVE-2025-22866 | MEDIUM4.5 | stdlib v1.19.3 fixed in 1.22.12, 1.23.6, 1.24.0-rc.3 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2025-22873 | MEDIUM4.5 | stdlib v1.19.3 fixed in 1.23.9, 1.24.3 | 0.2% Theoretical Threat | Directly Exposed |
| CVE-2025-47912 | MEDIUM4.5 | stdlib v1.19.3 fixed in 1.24.8, 1.25.2 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-58185 | MEDIUM4.5 | stdlib v1.19.3 fixed in 1.24.8, 1.25.2 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2025-58187 | MEDIUM4.5 | stdlib v1.19.3 fixed in 1.24.9, 1.25.3 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-58188 | MEDIUM4.5 | stdlib v1.19.3 fixed in 1.24.8, 1.25.2 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-58189 | MEDIUM4.5 | stdlib v1.19.3 fixed in 1.24.8, 1.25.2 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-61723 | MEDIUM4.5 | stdlib v1.19.3 fixed in 1.24.8, 1.25.2 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2025-61724 | MEDIUM4.5 | stdlib v1.19.3 fixed in 1.24.8, 1.25.2 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2025-61725 | MEDIUM4.5 | stdlib v1.19.3 fixed in 1.24.8, 1.25.2 | 0.6% Theoretical Threat | Directly Exposed |
| CVE-2025-61730 | MEDIUM4.5 | stdlib v1.19.3 fixed in 1.24.12, 1.25.6 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2026-42505 | MEDIUM4.5 | stdlib v1.19.3 fixed in 1.25.12, 1.26.5, 1.27.0-rc.2 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2026-42507 | MEDIUM4.5 | stdlib v1.19.3 fixed in 1.25.11, 1.26.4 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-58186 | MEDIUM4.5 | stdlib v1.19.3 fixed in 1.24.8, 1.25.2 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2025-54410 | MEDIUM4.42 | github.com/docker/docker v20.10.18+incompatible fixed in 25.0.13, 28.0.0 | 0.2% Theoretical Threat | Directly Exposed |
| CVE-2024-28180 | MEDIUM4.3 | gopkg.in/square/go-jose.v2 v2.6.0 No fix yet | 2.0% Low-Moderate Risk | Directly Exposed |
| CVE-2024-41110 | MEDIUM4.1 | github.com/docker/docker v20.10.18+incompatible fixed in 23.0.15, 26.1.5, 27.1.1, 25.0.6 | 16.5% High Exploitation Risk | Post-Exploit |
| CVE-2023-25000 | MEDIUM4 | github.com/hashicorp/vault 1.12.2 fixed in 1.11.9, 1.12.5, 1.13.1 | 0.2% Theoretical Threat | Directly Exposed |
| CVE-2025-22870 | LOW3.74 | golang.org/x/net v0.0.0-20220909164309-bea034e7d591 fixed in 0.36.0 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2025-22870 | LOW3.74 | stdlib v1.19.3 fixed in 1.23.7, 1.24.1 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2024-45341 | LOW3.57 | stdlib v1.19.3 fixed in 1.22.11, 1.23.5, 1.24.0-rc.2 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2023-0286 | LOW3.46 | libcrypto1.1 1.1.1q-r0 fixed in 1.1.1t-r0 | 59.5% Actively Exploited | Post-Exploit |
| CVE-2023-0286 | LOW3.46 | libssl1.1 1.1.1q-r0 fixed in 1.1.1t-r0 | 59.5% Actively Exploited | Post-Exploit |
| CVE-2026-41568 | LOW3.31 | github.com/docker/docker v20.10.18+incompatible No fix yet | 0.1% Theoretical Threat | Directly Exposed |
| CVE-2026-33186 | LOW3.28 | google.golang.org/grpc v1.47.0 fixed in 1.79.3 | 1.6% Low-Moderate Risk | Post-Exploit |
| CVE-2026-34040 | LOW3.23 | github.com/docker/docker v20.10.18+incompatible fixed in 29.3.1 | 10.1% High Exploitation Risk | Post-Exploit |
| CVE-2023-34231 | LOW3.17 | github.com/snowflakedb/gosnowflake v1.6.3 fixed in 1.6.19 | 2.0% Low-Moderate Risk | Post-Exploit |
| CVE-2025-6011 | LOW3.15 | github.com/hashicorp/vault 1.12.2 fixed in 1.20.1 | 0.3% Theoretical Threat | Directly Exposed |
| CVE-2023-28840 | LOW3.13 | github.com/docker/docker v20.10.18+incompatible fixed in 20.10.24, 23.0.3 | 2.7% Low-Moderate Risk | Post-Exploit |
| CVE-2022-4450 | LOW3.1 | libcrypto1.1 1.1.1q-r0 fixed in 1.1.1t-r0 | 20.4% High Exploitation Risk | Post-Exploit |
| CVE-2022-4450 | LOW3.1 | libssl1.1 1.1.1q-r0 fixed in 1.1.1t-r0 | 20.4% High Exploitation Risk | Post-Exploit |
| CVE-2023-2650 | LOW3.04 | libcrypto1.1 1.1.1q-r0 fixed in 1.1.1u-r0 | 75.1% Actively Exploited | Post-Exploit |
| CVE-2023-2650 | LOW3.04 | libssl1.1 1.1.1q-r0 fixed in 1.1.1u-r0 | 75.1% Actively Exploited | Post-Exploit |
| CVE-2023-2602 | LOW2.8 | libcap 2.61-r0 fixed in 2.61-r1 | 0.4% Theoretical Threat | Directly Exposed |
| CVE-2024-51744 | LOW2.63 | github.com/golang-jwt/jwt/v4 v4.3.0 fixed in 4.5.1 | 0.5% Theoretical Threat | Directly Exposed |
| CVE-2026-27139 | LOW2.12 | stdlib v1.19.3 fixed in 1.25.8, 1.26.1 | 0.2% Theoretical Threat | Directly Exposed |
| GHSA-xmrv-pmrh-hhx2 | NONE0 | github.com/aws/aws-sdk-go-v2/service/s3 v1.12.0 fixed in 1.97.3 | — | Not Applicable |
| GHSA-jq35-85cj-fj4p | NONE0 | github.com/docker/docker v20.10.18+incompatible fixed in 24.0.7, 23.0.8, 20.10.27 | — | Not Applicable |
| GHSA-vp35-85q5-9f25 | NONE0 | github.com/docker/docker v20.10.18+incompatible fixed in 20.10.20 | — | Not Applicable |
| GHSA-7jwh-3vrq-q3m8 | NONE0 | github.com/jackc/pgproto3/v2 v2.2.0 fixed in 2.3.3 | — | Not Applicable |
| GHSA-5x4g-q5rc-36jp | NONE0 | go.etcd.io/etcd/client/pkg/v3 v3.0.0-20210928084031-3df272774672 fixed in 3.4.10, 3.3.23 | — | Not Applicable |
| CVE-2026-2303 | NONE0 | go.mongodb.org/mongo-driver v1.7.3 fixed in 1.17.7 | 0.2% Theoretical Threat | Not Applicable |
| CVE-2026-46600 | NONE0 | golang.org/x/net v0.0.0-20220909164309-bea034e7d591 fixed in 0.56.0 | 0.3% Theoretical Threat | Not Applicable |
| CVE-2026-39824 | NONE0 | golang.org/x/sys v0.0.0-20220913175220-63ea55921009 fixed in 0.44.0 | 0.1% Theoretical Threat | Not Applicable |
| CVE-2026-56852 | NONE0 | golang.org/x/text v0.3.8 fixed in 0.39.0 | 0.4% Theoretical Threat | Not Applicable |
| GHSA-hrxh-6v49-42gf | NONE0 | google.golang.org/grpc v1.47.0 fixed in 1.82.1 | — | Not Applicable |
| GHSA-m425-mq94-257g | NONE0 | google.golang.org/grpc v1.47.0 fixed in 1.56.3, 1.57.1, 1.58.3 | — | Not Applicable |
| CVE-2025-0913 | NONE0 | stdlib v1.19.3 fixed in 1.23.10, 1.24.4 | 0.2% Theoretical Threat | Not Applicable |
Which CVEs are actually reachable — is the vulnerable code even linked and callable.
Live-container probes: default user, writable paths, capabilities, exposed ports.
A step-by-step hardened build plan, with parity tests proving nothing breaks.
Want to check another image? Run a full scan with the Docker Security Scanner.