Vulnerabilities in the xDS RBAC authorization engine and the HTTP/2 transport server implementation in google.golang.org/grpc
{
"review_status": "REVIEWED",
"url": "https://pkg.go.dev/vuln/GO-2026-6061"
}{
"imports": [
{
"path": "google.golang.org/grpc/internal/transport",
"symbols": [
"ClientStream.Close",
"ClientStream.Header",
"ClientStream.Read",
"ClientStream.RecvCompress",
"ClientStream.TrailersOnly",
"ClientStream.Write",
"NewHTTP2Client",
"NewServerTransport",
"ServerStream.Read",
"ServerStream.SendHeader",
"ServerStream.Write",
"ServerStream.WriteStatus",
"Stream.ReadMessageHeader",
"controlBuffer.executeAndPut",
"controlBuffer.getOnceLocked",
"http2Client.Close",
"http2Client.GracefulClose",
"http2Client.NewStream",
"http2Server.Drain",
"http2Server.HandleStreams",
"recvBufferReader.Read",
"recvBufferReader.ReadMessageHeader",
"transportReader.Read",
"transportReader.ReadMessageHeader"
]
},
{
"path": "google.golang.org/grpc/internal/xds/rbac",
"symbols": [
"ChainEngine.IsAuthorized",
"NewChainEngine",
"matchersFromPermissions",
"matchersFromPrincipals"
]
}
]
}