Skip to main content
EPSS 0.4%top 72%

Red Hat Security Advisory: Red Hat Quay 3.16.6

0
High
Published: 09/21/2026 (09/21/2026, 08:25:12 UTC)
Source: GCVE Database
Vendor/Project: Red Hat Product Security
Product: Red Hat

Description

Quay 3.16.6

Affected software

Affected versions
Red HatRed Hat Advanced Cluster Security for KubernetesRed Hat Advanced Cluster Security for Kubernetes 4.9amd64registry.redhat.io/advanced-cluster-security/rhacs-central-db-rhel8@sha256:8669bcfafec38d9e49ce90a32def1eb74cfcbda54917d4eb1f8bb15d45e68c0e_amd64Red Hat OpenShift Container PlatformRed Hat OpenShift Container Platform 4.22registry.redhat.io/openshift4/ose-cloud-event-proxy-rhel9@sha256:8821be1fd659fe87b62bf18baef96fd2c2c0f7411d1a1fe96633241ab3be99d6_amd64Red Hat OpenShift Container Platform 4.21arm64registry.redhat.io/openshift4/ose-cloud-event-proxy-rhel9@sha256:db9c47b20c9b1ea86a93c334178752ff968f3b7307411bfb32e2c2973304aa49_arm64Red Hat Hardened Imagesaarch64nodejs26-main@aarch64Red Hat Advanced Cluster Security for Kubernetes 4.10registry.redhat.io/advanced-cluster-security/rhacs-central-db-rhel8@sha256:c19b4e2ae18ebcf75eed8adf8d70269b9013bd79b652a36aa7ddc5267f8cf8d1_amd64Red Hat Advanced Cluster SecurityRed Hat Advanced Cluster Security 4.9nodejs22-main@aarch64Red Hat SatelliteRed Hat Satellite 6.19registry.redhat.io/satellite/iop-host-inventory-frontend-rhel9@sha256:425cf2df1abd0c2eddd0539b394fe5e72b97c6f1e3dce13817046a5b8d09c171_amd64Red Hat QuayRed Hat Quay 3.15registry.redhat.io/quay/quay-container-security-operator-bundle@sha256:7a55c856f4103814c14f4d650ea89fc0ba2088d46ea7c315264622dc0d65e89a_amd64nodejs24-main@aarch64Red Hat Ansible Automation PlatformRed Hat Ansible Automation Platform 2.2registry.redhat.io/ansible-automation-platform/automation-portal@sha256:22b248581cace0f76628071e1fcb111e212479e3096fd6a70bac3823c3ce4f0f_amd64Red Hat Quay 3.9registry.redhat.io/quay/quay-container-security-operator-bundle@sha256:9aca4565fe6117d9852388593f0d5800d019266fb67c065a7fe1e88291650ae2_amd64Red Hat Advanced Cluster Security for Kubernetes 4.11registry.redhat.io/advanced-cluster-security/rhacs-central-db-rhel9@sha256:5685a71649cd8d5c572a346976b68a92bef7bbf58d5f38912eb40abaf24f0739_amd64registry.redhat.io/ansible-automation-platform/bootc-automation-portal-rhel9@sha256:53d3067ffe63c784ee1c8b22b4acb0eb50b71814ca4c13e14edfce31b5feabbe_amd64s390xregistry.redhat.io/quay/quay-rhel8@sha256:f6cfbe5b8c58d6dbbddc1a809643ffe95f0e54a1a1571bde6748bd2664bb8883_s390xRed Hat OpenShift Container Platform 4.2registry.redhat.io/openshift4/ose-cloud-event-proxy-rhel9@sha256:025d6ff431c743b7c0033b77958f40abd0f0e0dac1c7e8c87e64f3e75d025de9_amd64Red Hat Enterprise LinuxRed Hat Enterprise Linux AppStream (v. 9)ppc64lenodejs-1:24.18.0-3.module+el9.8.0+24537+83ec84e1.ppc64le::nodejs:24Red Hat Enterprise Linux AppStream (v. 8)srcnodejs-1:22.23.1-2.module+el8.10.0+24556+e9352af2.src::nodejs:22registry.redhat.io/satellite/iop-vulnerability-frontend-rhel9@sha256:260835b97f39228acf263df37df4808e30844fdf02078f6c1e204a75e826a49f_amd64Red Hat Satellite 6.18registry.redhat.io/satellite/iop-host-inventory-frontend-rhel9@sha256:a1d343700722a13d9c7ff7b23e8e770fdbe4fdd7c55bbf4d7f4cb4bf28cafc0d_amd64Red Hat Quay 3.12registry.redhat.io/quay/quay-container-security-operator-bundle@sha256:bd0f7fcd14fdf12fecfdb8886e6af289a5b90e7eb16df64d47e24ee631b06b4e_amd64registry.redhat.io/satellite/iop-advisor-frontend-rhel9@sha256:651e258b90232998259df9280aa286c5394d5b1f859df75ef69b168cd9ccbea3_amd64registry.redhat.io/satellite/iop-vulnerability-frontend-rhel9@sha256:8c394a8b4021570c1420c1bec34061741603ff95b8b2a4378bab902396c32954_amd64Red Hat OpenShift Container Platform 4.20Red Hat Enterprise Linux AppStream (v. 10)noarchnodejs-nodemon-0:3.1.14-2.el10_2.noarchRed Hat Quay 3.1registry.redhat.io/quay/quay-container-security-operator-bundle@sha256:f892742e326b7434c6430f1eef16412143b7798954eedd49b946f0f78323dccc_amd64nodejs-1:22.23.1-2.module+el9.8.0+24538+3f176d52.src::nodejs:22nodejs-1:24.18.0-2.module+el8.10.0+24562+090c6525.src::nodejs:24registry.redhat.io/satellite/iop-remediations-rhel9@sha256:397fe24981500494a9943782224e84c7ddb9d353a1021d8f0f7a1b9c3305dcbd_amd64registry.redhat.io/openshift4/ingress-node-firewall-rhel9@sha256:dbe1cce04d9045c114c70124b9f5fa674aaa7f23084a1c7ec5fda59d30d3903f_arm64registry.redhat.io/satellite/iop-remediations-rhel9@sha256:2b50d374c9300b7bcafc2adec72b2bdb20c76e1d66d8f1561a3cf83b1be8fa43_amd64nodejs-1:22.23.1-4.el10_2.aarch64Red Hat OpenShift Container Platform 4.17registry.redhat.io/openshift4/ose-cloud-event-proxy-rhel9@sha256:087e1a746b5ee397a7e3288f889ebeb09fd2071a847fda4436eadcbe83b34006_ppc64leregistry.redhat.io/openshift4/ose-dpu-marvell-cp-agent-rhel9@sha256:2a706fd46a1a9944615562798f47c7e8ef51e6cda800dcf1432a019da1383ab9_amd64nodejs24-1:24.18.0-3.el10_2.srcRed Hat Quay 3.10Red Hat Quay 3.16registry.redhat.io/quay/quay-container-security-operator-bundle@sha256:056eaee2e613a95da856a57959825cd41661c671059d8799241712bd0f075888_amd64

AI-Powered Analysis

Machine-generated threat intelligence

AILast updated: 08/15/2026, 00:28:49 UTC

Technical Analysis

A flaw in the brace-expansion npm package's expand() function causes exponential-time complexity when processing consecutive non-expanding brace groups. An attacker supplying crafted input to expand(), either directly or via dependencies like minimatch or glob, can cause significant CPU resource consumption and event-loop blocking, resulting in denial of service. The max option does not mitigate this issue as it limits output size but not recursion work. This vulnerability affects multiple Red Hat products that include brace-expansion as a transitive dependency. Red Hat has issued an advisory and recommends upgrading to a fixed version once released.

Potential Impact

The vulnerability leads to denial of service by causing excessive CPU consumption and blocking the event loop in affected applications. This can degrade or halt service availability on systems using vulnerable versions of brace-expansion. There is no impact on confidentiality or integrity. The issue is exploitable remotely without authentication by supplying crafted input to the vulnerable function.

Mitigation Recommendations

Red Hat advises upgrading to a fixed version of the brace-expansion package when it becomes available. Currently, there is no practical mitigation for this vulnerability. Because brace-expansion is typically a transitive dependency pulled in via minimatch and glob, isolating it is difficult. Users should monitor Red Hat advisories for updates and apply patches promptly once released.

Pro Console: star threats, build custom feeds, automate alerts via Slack, email & webhooks.Upgrade to Pro

Technical Details

Gcve Source
db.gcve.eu
Csaf Category
csaf_security_advisory
Csaf Version
2.0
Publisher
Red Hat Product Security
Advisory Id
RHSA-2026:34478
Cve Count
1
State
PUBLISHED

Threat ID: 6a46ecdf27e9c79719440b6f

Added to database: 07/02/2026, 22:57:35 UTC

Last enriched: 08/15/2026, 00:28:49 UTC

Last updated: 10/01/2026, 14:51:04 UTC

Views: 132

Community Reviews

0 reviews

Crowdsource mitigation strategies, share intel context, and vote on the most helpful responses. Sign in to add your voice and help keep defenders ahead.

Sort by
Loading community insights…

Want to contribute mitigation steps or threat intel context? Sign in or create an account to join the community discussion.

Actions

PRO

Updates to AI analysis require Pro Console access. Upgrade inside Console → Billing.

Please log in to the Console to use AI analysis features.

External Links

NVD DatabaseMITRE CVEhttps://access.redhat.com/errata/RHSA-2026:33866https://access.redhat.com/security/cve/CVE-2026-13149https://access.redhat.com/security/updates/classification/https://images.redhat.com/https://access.redhat.com/security/cve/CVE-2026-53550https://access.redhat.com/security/cve/CVE-2026-48936https://access.redhat.com/security/cve/CVE-2026-48934https://access.redhat.com/security/cve/CVE-2026-48928https://access.redhat.com/security/cve/CVE-2026-48930https://access.redhat.com/security/cve/CVE-2026-48619https://access.redhat.com/security/cve/CVE-2026-48935https://access.redhat.com/security/cve/CVE-2026-59870https://access.redhat.com/security/cve/CVE-2026-59868Canonical URLhttps://access.redhat.com/errata/RHSA-2026:48872https://access.redhat.com/security/cve/CVE-2026-41889https://access.redhat.com/security/cve/CVE-2026-49478https://access.redhat.com/security/cve/CVE-2026-49978https://access.redhat.com/security/cve/CVE-2026-50163https://access.redhat.com/security/cve/CVE-2026-53488https://access.redhat.com/security/cve/CVE-2026-53492https://access.redhat.com/security/cve/CVE-2026-59869https://docs.redhat.com/en/documentation/red_hat_advanced_cluster_security_for_kubernetes/4.9/html-single/release_notes/index#about-this-release-4910_release-notes-49Canonical URLhttps://access.redhat.com/errata/RHSA-2026:48933https://access.redhat.com/security/cve/CVE-2026-45822https://access.redhat.com/security/cve/CVE-2026-54058https://access.redhat.com/security/cve/CVE-2026-54060https://access.redhat.com/security/cve/CVE-2026-55379https://access.redhat.com/security/cve/CVE-2026-55380https://access.redhat.com/security/cve/CVE-2026-59197https://access.redhat.com/security/cve/CVE-2026-59199https://access.redhat.com/security/cve/CVE-2026-59200https://access.redhat.com/security/cve/CVE-2026-59204https://access.redhat.com/security/cve/CVE-2026-59205https://access.redhat.com/security/cve/CVE-2026-59885https://access.redhat.com/security/cve/CVE-2026-59886Canonical URLhttps://access.redhat.com/errata/RHSA-2026:48913https://docs.redhat.com/en/documentation/red_hat_advanced_cluster_security_for_kubernetes/4.10/html-single/release_notes/index#about-this-release-4106_release-notes-410Canonical URLhttps://access.redhat.com/errata/RHSA-2026:44239https://access.redhat.com/security/cve/CVE-2026-13676https://access.redhat.com/security/cve/CVE-2026-25681https://access.redhat.com/security/cve/CVE-2026-27136Canonical URLhttps://access.redhat.com/errata/RHSA-2026:42815https://access.redhat.com/security/cve/CVE-2026-44289https://access.redhat.com/security/cve/CVE-2026-44290https://access.redhat.com/security/cve/CVE-2026-44291https://access.redhat.com/security/cve/CVE-2026-44292https://access.redhat.com/security/cve/CVE-2026-45740https://access.redhat.com/security/cve/CVE-2026-48801https://access.redhat.com/security/cve/CVE-2026-59873https://access.redhat.com/security/cve/CVE-2026-59874https://docs.redhat.com/en/documentation/red_hat_ansible_automation_platformCanonical URLhttps://access.redhat.com/errata/RHSA-2026:48891https://access.redhat.com/security/cve/CVE-2026-39822https://access.redhat.com/security/cve/CVE-2026-42504https://docs.redhat.com/en/documentation/red_hat_advanced_cluster_security_for_kubernetes/4.11/html-single/release_notes/index#about-this-release-4112_release-notes-411Canonical URLhttps://access.redhat.com/errata/RHSA-2026:34478Canonical URLhttps://access.redhat.com/errata/RHSA-2026:35272Canonical URLhttps://access.redhat.com/errata/RHSA-2026:47057https://access.redhat.com/security/updates/classification/#important249481324981162498120Canonical URLhttps://access.redhat.com/errata/RHSA-2026:47058Canonical URLhttps://access.redhat.com/errata/RHSA-2026:44268Canonical URLhttps://access.redhat.com/errata/RHSA-2026:50931https://access.redhat.com/security/cve/CVE-2026-15927https://access.redhat.com/security/cve/CVE-2026-57231Canonical URLhttps://access.redhat.com/errata/RHSA-2026:51162https://access.redhat.com/security/cve/CVE-2026-44902https://access.redhat.com/security/cve/CVE-2026-48068https://access.redhat.com/security/cve/CVE-2026-59877Canonical URLhttps://access.redhat.com/errata/RHSA-2026:51349https://access.redhat.com/documentation/en-us/red_hat_satellite/6.18/html/updating_red_hat_satellite/indexhttps://access.redhat.com/security/cve/CVE-2026-25128https://access.redhat.com/security/cve/CVE-2026-25896https://access.redhat.com/security/cve/CVE-2026-26278https://access.redhat.com/security/cve/CVE-2026-26996https://access.redhat.com/security/cve/CVE-2026-27904https://access.redhat.com/security/cve/CVE-2026-27942https://access.redhat.com/security/cve/CVE-2026-33036https://access.redhat.com/security/cve/CVE-2026-44990https://catalog.redhat.com/software/containers/searchhttps://docs.redhat.com/en/documentation/red_hat_satellite/6.18/html/installing_satellite_server_in_a_connected_network_environment/performing-additional-configuration-on-server_satellite#installing-and-configuring-red-hat-lightspeed-in-satellitehttps://docs.redhat.com/en/documentation/red_hat_satellite/6.18/html/installing_satellite_server_in_a_disconnected_network_environment/performing-additional-configuration#installing-and-configuring-red-hat-lightspeed-in-satelliteCanonical URLhttps://access.redhat.com/errata/RHSA-2026:51197https://access.redhat.com/documentation/en-us/red_hat_satellite/6.19/html/updating_red_hat_satellite/indexhttps://docs.redhat.com/en/documentation/red_hat_satellite/6.19/html/installing_satellite_server_in_a_connected_network_environment/performing-additional-configuration-on-server_satellite#installing-and-configuring-red-hat-lightspeed-in-satellitehttps://docs.redhat.com/en/documentation/red_hat_satellite/6.19/html/installing_satellite_server_in_a_disconnected_network_environment/performing-additional-configuration#installing-and-configuring-red-hat-lightspeed-in-satelliteCanonical URLhttps://access.redhat.com/errata/RHSA-2026:51348Canonical URLhttps://access.redhat.com/errata/RHSA-2026:44264Canonical URLhttps://access.redhat.com/errata/RHSA-2026:45360https://access.redhat.com/security/cve/CVE-2026-14257Canonical URLhttps://access.redhat.com/errata/RHSA-2026:47059Canonical URLhttps://access.redhat.com/errata/RHSA-2026:52990https://access.redhat.com/security/cve/CVE-2026-58044https://access.redhat.com/security/cve/CVE-2026-58042https://access.redhat.com/security/cve/CVE-2026-58041https://access.redhat.com/security/cve/CVE-2026-58045Canonical URLhttps://access.redhat.com/errata/RHSA-2026:47060Canonical URLhttps://access.redhat.com/errata/RHSA-2026:48032Canonical URLhttps://access.redhat.com/errata/RHSA-2026:52968Canonical URLhttps://access.redhat.com/errata/RHSA-2026:51008Canonical URLhttps://access.redhat.com/errata/RHSA-2026:51014Canonical URLhttps://access.redhat.com/errata/RHSA-2026:53520Canonical URLhttps://access.redhat.com/errata/RHSA-2026:48033Canonical URLhttps://access.redhat.com/errata/RHSA-2026:51196Canonical URLhttps://access.redhat.com/errata/RHSA-2026:51199Canonical URLhttps://access.redhat.com/errata/RHSA-2026:51342Canonical URLhttps://access.redhat.com/errata/RHSA-2026:48034Canonical URLhttps://access.redhat.com/errata/RHSA-2026:53298Canonical URLhttps://access.redhat.com/errata/RHSA-2026:52394Canonical URLhttps://access.redhat.com/errata/RHSA-2026:60025https://access.redhat.com/security/cve/CVE-2026-27145https://access.redhat.com/security/cve/CVE-2026-33811https://access.redhat.com/security/cve/CVE-2026-33814https://access.redhat.com/security/cve/CVE-2026-46597Canonical URLhttps://access.redhat.com/errata/RHSA-2026:63357https://access.redhat.com/security/cve/CVE-2026-69152https://access.redhat.com/security/cve/CVE-2026-69192Canonical URLhttps://access.redhat.com/errata/RHSA-2026:63371Canonical URLhttps://access.redhat.com/errata/RHSA-2026:69255https://access.redhat.com/security/cve/CVE-2026-15792https://access.redhat.com/security/cve/CVE-2026-16221https://access.redhat.com/security/cve/CVE-2026-18255https://access.redhat.com/security/cve/CVE-2026-32283https://access.redhat.com/security/cve/CVE-2026-33818https://access.redhat.com/security/cve/CVE-2026-44705https://access.redhat.com/security/cve/CVE-2026-49477https://access.redhat.com/security/cve/CVE-2026-54770https://access.redhat.com/security/cve/CVE-2026-56852https://access.redhat.com/security/cve/CVE-2026-56853https://access.redhat.com/security/cve/CVE-2026-56858https://access.redhat.com/security/cve/CVE-2026-56859Search on Google

Need more coverage?

Upgrade to Pro Console for AI refresh and higher limits.

For incident response and remediation, OffSeq services can help resolve threats faster.

Latest Threats

Breach by OffSeqOFFSEQFRIENDS — 25% OFF

Check if your credentials are on the dark web

Instant breach scanning across billions of leaked records. Free tier available.

Scan now
OffSeq TrainingCredly Certified

Lead Pen Test Professional

Technical5-day eLearningPECB Accredited
View courses