VDB

GO-2025-3460

GO-2025-3460 PUBLISHED

Distribution's token authentication allows attacker to inject an untrusted signing key in a JWT in github.com/distribution/distribution

Affected Products

VendorProductVersions
chainguardharbor-fips-2.13*, *, *
chainguardkots0, 0, 0
chainguardzot0, 0, 0
github.comdistribution/distribution0, 0
chainguardharbor-fips-2.120, 0, 0
chainguardharbor-fips-2.15*, *, *
chainguardharbor-2.15*, *, *
wolfiharbor-2.14*, *, *
chainguardharbor-2.120, 0, 0
chainguardharbor-2.14*, *, *
wolfikots0, 0, 0
chainguardharbor-2.13*, *, *
wolfizot0, 0, 0
chainguardharbor-fips-2.14*, *, *

Timeline

  • Mar 3, 2025 CVE Published
  • Feb 4, 2026 CVE Updated
  • May 18, 2026 Security Advisory
Open in Interactive Console →
$ Console Community · 100/wk Open console ›