CVE-2026-42499
High
Quadratic string concatenation in consumePhrase in net/mail
Pathological inputs could cause DoS through consumePhrase when parsing an email address according to RFC 5322.
Exploit probability
0.8%
Published
May 7, 2026
Required by
Not available
Last source change
August 20, 2026
02 / AFFECTED SOFTWARE
Affected packages
152 explicit affected versions
03 / CONNECTIONS
Connected vulnerabilities
04 / EVIDENCE
Source records
Open Source Vulnerabilities
GO-2026-4977
View original source
Pathological inputs could cause DoS through consumePhrase when parsing an email address according to RFC 5322.
Open Source Vulnerabilities
CVE-2026-42499
View original source
Pathological inputs could cause DoS through consumePhrase when parsing an email address according to RFC 5322.
Open Source Vulnerabilities
BIT-golang-2026-42499
View original source
Pathological inputs could cause DoS through consumePhrase when parsing an email address according to RFC 5322.
05 / REFERENCES
Further evidence
- https://go.dev/cl/771520
- https://go.dev/issue/78987
- https://groups.google.com/g/golang-announce/c/qcCIEXso47M
- https://access.redhat.com/errata/RHSA-2026:17713
- https://access.redhat.com/errata/RHSA-2026:17714
- https://access.redhat.com/errata/RHSA-2026:33120
- https://access.redhat.com/errata/RHSA-2026:33123
- https://access.redhat.com/errata/RHSA-2026:33142
- https://access.redhat.com/errata/RHSA-2026:33150
- https://access.redhat.com/errata/RHSA-2026:33574
- https://access.redhat.com/errata/RHSA-2026:34364
- https://access.redhat.com/errata/RHSA-2026:36319
- https://access.redhat.com/errata/RHSA-2026:36625
- https://access.redhat.com/errata/RHSA-2026:36754
- https://access.redhat.com/errata/RHSA-2026:36797
- https://access.redhat.com/errata/RHSA-2026:40262
- https://access.redhat.com/errata/RHSA-2026:41031
- https://access.redhat.com/errata/RHSA-2026:41066
- https://access.redhat.com/errata/RHSA-2026:41928
- https://access.redhat.com/errata/RHSA-2026:42146
- https://access.redhat.com/errata/RHSA-2026:42644
- https://access.redhat.com/errata/RHSA-2026:42796
- https://access.redhat.com/errata/RHSA-2026:43038
- https://access.redhat.com/errata/RHSA-2026:43052
- https://access.redhat.com/errata/RHSA-2026:43692
- https://access.redhat.com/errata/RHSA-2026:47952
- https://access.redhat.com/errata/RHSA-2026:50300
- https://access.redhat.com/errata/RHSA-2026:50843
- https://access.redhat.com/errata/RHSA-2026:51033
- https://access.redhat.com/errata/RHSA-2026:54274
- https://access.redhat.com/errata/RHSA-2026:54283
- https://access.redhat.com/errata/RHSA-2026:54284
- https://access.redhat.com/errata/RHSA-2026:54285
- https://access.redhat.com/errata/RHSA-2026:54286
- https://access.redhat.com/errata/RHSA-2026:54287
- https://access.redhat.com/errata/RHSA-2026:54531
- https://access.redhat.com/errata/RHSA-2026:54583
- https://access.redhat.com/errata/RHSA-2026:54602
- https://access.redhat.com/errata/RHSA-2026:56340
- https://access.redhat.com/security/cve/CVE-2026-42499
- https://bugzilla.redhat.com/show_bug.cgi?id=2467809
- https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/42xxx/CVE-2026-42499.json
- https://nvd.nist.gov/vuln/detail/CVE-2026-42499
- https://pkg.go.dev
- https://pkg.go.dev/vuln/GO-2026-4977
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-42499.json