{"id":"GO-2026-5968","summary":"melange: Incomplete package integrity verification allows data section substitution in chainguard.dev/apko","details":"melange: Incomplete package integrity verification allows data section substitution in chainguard.dev/apko","aliases":["CVE-2026-54174","GHSA-fpg8-7664-jc5q"],"modified":"2026-07-21T19:15:32.707381695Z","published":"2026-07-17T19:42:05Z","database_specific":{"url":"https://pkg.go.dev/vuln/GO-2026-5968","review_status":"UNREVIEWED"},"references":[{"type":"ADVISORY","url":"https://github.com/chainguard-dev/melange/security/advisories/GHSA-fpg8-7664-jc5q"}],"affected":[{"package":{"name":"chainguard.dev/apko","ecosystem":"Go","purl":"pkg:golang/chainguard.dev/apko"},"ranges":[{"type":"SEMVER","events":[{"introduced":"0"},{"fixed":"1.2.9"}]}],"ecosystem_specific":{},"database_specific":{"source":"https://vuln.go.dev/ID/GO-2026-5968.json"}},{"package":{"name":"chainguard.dev/melange","ecosystem":"Go","purl":"pkg:golang/chainguard.dev/melange"},"ranges":[{"type":"SEMVER","events":[{"introduced":"0"},{"fixed":"0.50.4"}]}],"ecosystem_specific":{},"database_specific":{"source":"https://vuln.go.dev/ID/GO-2026-5968.json"}}],"schema_version":"1.7.5"}