OCImendby CloudTrace

Image reports › ocimend.io/ubuntu/go

ocimend.io/ubuntu/go — vulnerabilities, FIPS 140-3 and fixes

ocimend.io/ubuntu/go · Ubuntu 26.04 LTS

Latest: ocimend.io/ubuntu/go:1.26-26.04-fixed · checked 2026-09-28

Not FIPS-ready

No. go:1.26-26.04-fixed relies on cryptography that isn't FIPS-certified, so it can't be used where FIPS 140-3 is required as it stands.

Security: Grade F: 147 known vulnerabilities

147 known vulnerabilities in 25 packages (9 critical, 41 high); 85 can be fixed by upgrading 21 packages. Start with libssl3t64: upgrade 3.5.5-1ubuntu3.2 → 3.5.5-1ubuntu3.4 (fixes 2). Rebuilding on the latest base image picks up most OS fixes at once.

Open the full report → Get a fixed image Get a FIPS image Scan your own image

Fix plan for 1.26-26.04-fixed

PackageInstalledUpgrade toFixes
libssl3t643.5.5-1ubuntu3.23.5.5-1ubuntu3.42
openssl3.5.5-1ubuntu3.23.5.5-1ubuntu3.42
openssl-provider-legacy3.5.5-1ubuntu3.23.5.5-1ubuntu3.42
wget1.25.0-2ubuntu41.25.0-2ubuntu4.43
stdlib1.26.01.26.633
golang.org/x/net0.40.00.56.010
libc-bin2.43-2ubuntu22.43-2ubuntu2.42
libc62.43-2ubuntu22.43-2ubuntu2.42

Critical, high and exploited vulnerabilities in 1.26-26.04-fixed

SeverityIDPackageFixed inSummary
criticalUSN-8678-1libssl3t64 3.5.5-1ubuntu3.23.5.5-1ubuntu3.4openssl vulnerabilities
criticalUSN-8678-1openssl 3.5.5-1ubuntu3.23.5.5-1ubuntu3.4openssl vulnerabilities
criticalUSN-8678-1openssl-provider-legacy 3.5.5-1ubuntu3.23.5.5-1ubuntu3.4openssl vulnerabilities
criticalUSN-8611-1libc-bin 2.43-2ubuntu22.43-2ubuntu2.3glibc vulnerabilities
criticalUSN-8611-1libc6 2.43-2ubuntu22.43-2ubuntu2.3glibc vulnerabilities
criticalGO-2026-5026golang.org/x/net 0.40.00.55.0Invoking failure to reject ASCII-only Punycode-encoded labels in golang.org/x/net/idna
criticalGO-2026-5026stdlib 1.26.41.26.6Invoking failure to reject ASCII-only Punycode-encoded labels in golang.org/x/net/idna
criticalGO-2026-5026stdlib 1.26.01.26.6Invoking failure to reject ASCII-only Punycode-encoded labels in golang.org/x/net/idna
criticalUSN-8543-1wget 1.25.0-2ubuntu41.25.0-2ubuntu4.2wget vulnerabilities
highGO-2026-4981stdlib 1.26.01.26.3Crash when handling long CNAME response in net
highGO-2026-4986stdlib 1.26.01.26.3Quadratic string concatentation in consumeComment in net/mail
highGO-2026-4601stdlib 1.26.01.26.1Incorrect parsing of IPv6 host literals in net/url
highGO-2026-4977stdlib 1.26.01.26.3Quadratic string concatenation in consumePhrase in net/mail
highGO-2026-4918golang.org/x/net 0.40.00.53.0Infinite loop in HTTP/2 transport when given bad SETTINGS_MAX_FRAME_SIZE in net/http/internal/http2 in golang.org/x/net
highGO-2026-4918stdlib 1.26.01.26.3Infinite loop in HTTP/2 transport when given bad SETTINGS_MAX_FRAME_SIZE in net/http/internal/http2 in golang.org/x/net

All checked tags

TagFIPSKnown vulnerabilitiesChecked
1.26-26.04-fixedNot FIPS-readyF 147 9 critical2026-09-28ReportFix