CVE-2026-42009CWE-475

CVE-2026-42009

High · published May 18, 2026

CVSS v3.1
7.5
EPSS
1%
Percentile
69.3
In the wild
Unconfirmed
What it is

A flaw was found in gnutls. A remote attacker could exploit an issue in the Datagram Transport Layer Security (DTLS) packet reordering logic. The comparator function, responsible for ordering DTLS packets by sequence numbers, did not correctly handle packets with duplicate sequence numbers. This could lead to unstable packet ordering or undefined behavior, resulting in a denial of service.

The record
Technical detail
CVSS v3.1
7.5 · HIGH
Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CVSS v4.0
Not supplied
EPSS
0.01335 · 69.3th percentile
Weakness
CWE-475 · Undefined Behavior for Input to API
Published
2026-05-18T17:16Z
Affected products (44)
ProductVersionsFixed in
gnu/gnutlsall versions
redhat/hardened_imagesall versions
redhat/openshift_container_platformall versions
redhat/enterprise_linuxall versions
redhat/enterprise_linuxall versions
redhat/enterprise_linuxall versions
redhat/enterprise_linuxall versions
redhat/enterprise_linux_for_elsall versions
redhat/enterprise_linux_for_elsall versions
redhat/enterprise_linux_for_ibm_z_systemsall versions
redhat/enterprise_linux_for_ibm_z_systems_elsall versions
redhat/enterprise_linux_for_power_little_endianall versions
redhat/enterprise_linux_for_power_little_endian_elsall versions
redhat/enterprise_linuxall versions
redhat/enterprise_linuxall versions
redhat/enterprise_linuxall versions
redhat/enterprise_linux_for_elsall versions
redhat/enterprise_linux_for_elsall versions
redhat/enterprise_linux_for_eusall versions
redhat/enterprise_linux_for_eusall versions
redhat/enterprise_linux_for_ibm_z_systemsall versions
redhat/enterprise_linux_for_ibm_z_systems_elsall versions
redhat/enterprise_linux_for_ibm_z_systems_eusall versions
redhat/enterprise_linux_for_power_little_endianall versions
redhat/enterprise_linux_for_power_little_endian_elsall versions
redhat/enterprise_linux_for_power_little_endian_eusall versions
redhat/enterprise_linux_for_update_services_for_sap_solutionsall versions
redhat/enterprise_linux_server_for_power_little_endian_update_services_for_sap_solutionsall versions
redhat/enterprise_linuxall versions
redhat/enterprise_linuxall versions
redhat/enterprise_linuxall versions
redhat/enterprise_linuxall versions
redhat/enterprise_linux_for_elsall versions
redhat/enterprise_linux_for_elsall versions
redhat/enterprise_linux_for_eusall versions
redhat/enterprise_linux_for_eusall versions
redhat/enterprise_linux_for_ibm_z_systemsall versions
redhat/enterprise_linux_for_ibm_z_systemsall versions
redhat/enterprise_linux_for_ibm_z_systems_elsall versions
redhat/enterprise_linux_for_ibm_z_systems_eusall versions
redhat/enterprise_linux_for_power_little_endianall versions
redhat/enterprise_linux_for_power_little_endianall versions
redhat/enterprise_linux_for_power_little_endian_elsall versions
redhat/enterprise_linux_for_power_little_endian_eusall versions
References (62)
https://access.redhat.com/errata/RHSA-2026:13274 · [email protected]https://access.redhat.com/errata/RHSA-2026:20611 · [email protected]https://access.redhat.com/errata/RHSA-2026:20612 · [email protected]https://access.redhat.com/errata/RHSA-2026:20613 · [email protected]https://access.redhat.com/errata/RHSA-2026:26319 · [email protected]https://access.redhat.com/errata/RHSA-2026:26409 · [email protected]https://access.redhat.com/errata/RHSA-2026:29197 · [email protected]https://access.redhat.com/errata/RHSA-2026:29794 · [email protected]https://access.redhat.com/errata/RHSA-2026:30004 · [email protected]https://access.redhat.com/errata/RHSA-2026:30849 · [email protected]https://access.redhat.com/errata/RHSA-2026:30850 · [email protected]https://access.redhat.com/errata/RHSA-2026:32962 · [email protected]https://access.redhat.com/errata/RHSA-2026:33125 · [email protected]https://access.redhat.com/errata/RHSA-2026:34372 · [email protected]https://access.redhat.com/errata/RHSA-2026:34764 · [email protected]https://access.redhat.com/errata/RHSA-2026:34788 · [email protected]https://access.redhat.com/errata/RHSA-2026:36004 · [email protected]https://access.redhat.com/errata/RHSA-2026:36005 · [email protected]https://access.redhat.com/errata/RHSA-2026:36006 · [email protected]https://access.redhat.com/errata/RHSA-2026:40762 · [email protected]https://access.redhat.com/errata/RHSA-2026:41921 · [email protected]https://access.redhat.com/errata/RHSA-2026:56786 · [email protected]https://access.redhat.com/errata/RHSA-2026:56853 · [email protected]https://access.redhat.com/errata/RHSA-2026:56911 · [email protected]https://access.redhat.com/errata/RHSA-2026:57483 · [email protected]https://access.redhat.com/errata/RHSA-2026:58981 · [email protected]https://access.redhat.com/errata/RHSA-2026:59831 · [email protected]https://access.redhat.com/errata/RHSA-2026:60019 · [email protected]https://access.redhat.com/security/cve/CVE-2026-42009 · [email protected]https://bugzilla.redhat.com/show_bug.cgi?id=2467279 · [email protected]https://www.gnutls.org/security-new.html#GNUTLS-SA-2026-04-29-2 · [email protected]https://access.redhat.com/errata/RHSA-2026:13274 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:20611 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:20612 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:20613 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:26319 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:26409 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:29197 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:29794 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:30004 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:30849 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:30850 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:32962 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:33125 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:34372 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:34764 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:34788 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:36004 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:36005 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:36006 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:40762 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:41921 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:56786 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:56853 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:56911 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:57483 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:58981 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:59831 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/errata/RHSA-2026:60019 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://access.redhat.com/security/cve/CVE-2026-42009 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://bugzilla.redhat.com/show_bug.cgi?id=2467279 · 0b0ca135-0b70-47e7-9f44-1890c2a1c46chttps://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-42009.json · 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
EPSS history
Timeline
  • 18 MAY 12:44Z
    Gnutls: gnutls: denial of service via dtls packet reordering vulnerability
    cvelistv5