{"id":"SUSE-SU-2026:1394-1","summary":"Security update for corosync","details":"This update for corosync fixes the following issues:\n\n- CVE-2026-35091: Denial of Service and information disclosure via crafted UDP packet (bsc#1261299).\n- CVE-2026-35092: Denial of Service via integer overflow in join message validation (bsc#1261300).\n","modified":"2026-04-17T09:01:09.881166Z","published":"2026-04-16T10:22:00Z","related":["CVE-2026-35091","CVE-2026-35092"],"upstream":["CVE-2026-35091","CVE-2026-35092"],"references":[{"type":"ADVISORY","url":"https://www.suse.com/support/update/announcement/2026/suse-su-20261394-1/"},{"type":"REPORT","url":"https://bugzilla.suse.com/1261299"},{"type":"REPORT","url":"https://bugzilla.suse.com/1261300"},{"type":"WEB","url":"https://www.suse.com/security/cve/CVE-2026-35091"},{"type":"WEB","url":"https://www.suse.com/security/cve/CVE-2026-35092"}],"affected":[{"package":{"name":"corosync","ecosystem":"SUSE:Linux Enterprise High Availability Extension 15 SP4","purl":"pkg:rpm/suse/corosync&distro=SUSE%20Linux%20Enterprise%20High%20Availability%20Extension%2015%20SP4"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"2.4.6-150300.12.16.1"}]}],"ecosystem_specific":{"binaries":[{"libcorosync-devel":"2.4.6-150300.12.16.1","libcorosync_common4":"2.4.6-150300.12.16.1","libquorum5":"2.4.6-150300.12.16.1","corosync-testagents":"2.4.6-150300.12.16.1","libcpg4":"2.4.6-150300.12.16.1","libsam4":"2.4.6-150300.12.16.1","libtotem_pg5":"2.4.6-150300.12.16.1","libvotequorum8":"2.4.6-150300.12.16.1","corosync-qdevice":"2.4.6-150300.12.16.1","corosync-qnetd":"2.4.6-150300.12.16.1","corosync":"2.4.6-150300.12.16.1","libcfg6":"2.4.6-150300.12.16.1","libcmap4":"2.4.6-150300.12.16.1"}]},"database_specific":{"source":"https://ftp.suse.com/pub/projects/security/osv/SUSE-SU-2026:1394-1.json"}},{"package":{"name":"corosync","ecosystem":"SUSE:Linux Enterprise High Availability Extension 15 SP5","purl":"pkg:rpm/suse/corosync&distro=SUSE%20Linux%20Enterprise%20High%20Availability%20Extension%2015%20SP5"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"2.4.6-150300.12.16.1"}]}],"ecosystem_specific":{"binaries":[{"corosync":"2.4.6-150300.12.16.1","libcorosync-devel":"2.4.6-150300.12.16.1","libcorosync_common4":"2.4.6-150300.12.16.1","libcpg4":"2.4.6-150300.12.16.1","libsam4":"2.4.6-150300.12.16.1","libcfg6":"2.4.6-150300.12.16.1","libcmap4":"2.4.6-150300.12.16.1","libquorum5":"2.4.6-150300.12.16.1","libtotem_pg5":"2.4.6-150300.12.16.1","libvotequorum8":"2.4.6-150300.12.16.1","corosync-qdevice":"2.4.6-150300.12.16.1","corosync-qnetd":"2.4.6-150300.12.16.1","corosync-testagents":"2.4.6-150300.12.16.1"}]},"database_specific":{"source":"https://ftp.suse.com/pub/projects/security/osv/SUSE-SU-2026:1394-1.json"}},{"package":{"name":"corosync","ecosystem":"SUSE:Linux Enterprise High Availability Extension 15 SP6","purl":"pkg:rpm/suse/corosync&distro=SUSE%20Linux%20Enterprise%20High%20Availability%20Extension%2015%20SP6"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"2.4.6-150300.12.16.1"}]}],"ecosystem_specific":{"binaries":[{"libquorum5":"2.4.6-150300.12.16.1","libsam4":"2.4.6-150300.12.16.1","corosync-qnetd":"2.4.6-150300.12.16.1","corosync":"2.4.6-150300.12.16.1","libcmap4":"2.4.6-150300.12.16.1","libcorosync-devel":"2.4.6-150300.12.16.1","libtotem_pg5":"2.4.6-150300.12.16.1","libvotequorum8":"2.4.6-150300.12.16.1","corosync-qdevice":"2.4.6-150300.12.16.1","corosync-testagents":"2.4.6-150300.12.16.1","libcfg6":"2.4.6-150300.12.16.1","libcorosync_common4":"2.4.6-150300.12.16.1","libcpg4":"2.4.6-150300.12.16.1"}]},"database_specific":{"source":"https://ftp.suse.com/pub/projects/security/osv/SUSE-SU-2026:1394-1.json"}},{"package":{"name":"corosync","ecosystem":"SUSE:Linux Enterprise High Availability Extension 15 SP7","purl":"pkg:rpm/suse/corosync&distro=SUSE%20Linux%20Enterprise%20High%20Availability%20Extension%2015%20SP7"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"2.4.6-150300.12.16.1"}]}],"ecosystem_specific":{"binaries":[{"libvotequorum8":"2.4.6-150300.12.16.1","libcfg6":"2.4.6-150300.12.16.1","libcorosync-devel":"2.4.6-150300.12.16.1","libcorosync_common4":"2.4.6-150300.12.16.1","libcpg4":"2.4.6-150300.12.16.1","libsam4":"2.4.6-150300.12.16.1","libtotem_pg5":"2.4.6-150300.12.16.1","corosync-qdevice":"2.4.6-150300.12.16.1","corosync-qnetd":"2.4.6-150300.12.16.1","corosync-testagents":"2.4.6-150300.12.16.1","corosync":"2.4.6-150300.12.16.1","libcmap4":"2.4.6-150300.12.16.1","libquorum5":"2.4.6-150300.12.16.1"}]},"database_specific":{"source":"https://ftp.suse.com/pub/projects/security/osv/SUSE-SU-2026:1394-1.json"}},{"package":{"name":"corosync","ecosystem":"openSUSE:Leap 15.6","purl":"pkg:rpm/opensuse/corosync&distro=openSUSE%20Leap%2015.6"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"2.4.6-150300.12.16.1"}]}],"ecosystem_specific":{"binaries":[{"corosync-qdevice":"2.4.6-150300.12.16.1","libcorosync_common4-32bit":"2.4.6-150300.12.16.1","libcorosync_common4":"2.4.6-150300.12.16.1","libcpg4-32bit":"2.4.6-150300.12.16.1","libcpg4":"2.4.6-150300.12.16.1","libcmap4-32bit":"2.4.6-150300.12.16.1","libcmap4":"2.4.6-150300.12.16.1","libquorum5-32bit":"2.4.6-150300.12.16.1","libvotequorum8-32bit":"2.4.6-150300.12.16.1","corosync-qnetd":"2.4.6-150300.12.16.1","libcfg6":"2.4.6-150300.12.16.1","libcorosync-devel":"2.4.6-150300.12.16.1","libquorum5":"2.4.6-150300.12.16.1","libtotem_pg5":"2.4.6-150300.12.16.1","libvotequorum8":"2.4.6-150300.12.16.1","corosync-testagents":"2.4.6-150300.12.16.1","corosync":"2.4.6-150300.12.16.1","libcfg6-32bit":"2.4.6-150300.12.16.1","libsam4-32bit":"2.4.6-150300.12.16.1","libsam4":"2.4.6-150300.12.16.1","libtotem_pg5-32bit":"2.4.6-150300.12.16.1"}]},"database_specific":{"source":"https://ftp.suse.com/pub/projects/security/osv/SUSE-SU-2026:1394-1.json"}}],"schema_version":"1.7.5"}