CVE-2026-35172
EUVD-2026-1944606.04.2026, 20:16
Distribution is a toolkit to pack, ship, store, and deliver container content. Prior to 3.1.0, distribution can restore read access in repo a after an explicit delete when storage.cache.blobdescriptor: redis and storage.delete.enabled: true are both enabled. The delete path clears the shared digest descriptor but leaves stale repo-scoped membership behind, so a later Stat or Get from repo b repopulates the shared descriptor and makes the deleted blob readable from repo a again. This vulnerability is fixed in 3.1.0.Enginsight
Affected Products (NVD)
| Vendor | Product | Version |
|---|---|---|
| distribution | distribution | 𝑥 < 3.1.0 |
𝑥
= Vulnerable software versions
Early Detection
Affected products identified ahead of NVD analysis through intelligence sources.
| Vendor | Product | Version | Source |
|---|---|---|---|
| Red Hat | Red Hat OpenShift Container Platform 4.12 | 1781122773 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat OpenShift Container Platform 4.13 | 1781123052 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat OpenShift Container Platform 4.14 | 1781833795 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat OpenShift Container Platform 4.15 | 1779915499 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat OpenShift Container Platform 4.16 | 1780957268 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1782932114 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1782931768 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1782932104 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1783536000 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1783535989 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1783536515 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1782932521 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1783018461 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1783018421 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1782932812 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1783537001 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1782932919 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1783537586 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1782932969 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1782933015 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1782933042 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1783537392 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1782933235 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1782933251 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1783537955 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1782933417 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1783537742 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1782933602 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1783019377 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1782934054 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1782934036 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Openshift Data Foundation 4.22 | 1782934284 ≤ 𝑥 < * | ADP |
Debian Releases
Ubuntu Releases
Common Weakness Enumeration
- CWE-284 - Improper Access ControlThe software does not restrict or incorrectly restricts access to a resource from an unauthorized actor.
- CWE-524 - Use of Cache Containing Sensitive InformationThe code uses a cache that contains sensitive information, but the cache can be read by an actor outside of the intended control sphere.
References