HIGH
Oxia: TLS CA certificate chain validation fails with multi-certificate PEM bundles
Published Apr 21, 2026
8.0
HIGHCVSS 4.0
EPSS 0.26%
Description
Oxia is a metadata store and coordination system. Prior to 0.16.2, the trustedCertPool() function in the TLS configuration only parses the first PEM block from CA certificate files. When a CA bundle contains multiple certificates (e.g., intermediate + root CA), only the first certificate is loaded. This silently breaks certificate chain validation for mTLS. This vulnerability is fixed in 0.16.2.
Affected products
-
- Version < 0.16.2StatusaffectedConstraints-
- Version
No data.
No data.
No Red Hat product state for this CVE.
github.com/oxia-db/oxia
Go
Introduced 0 Fixed 0.16.2
| Ecosystem | Package | Introduced | Fixed |
|---|---|---|---|
| Go | github.com/oxia-db/oxia | 0 | 0.16.2 |
Remediation
No remediation recorded yet.
Weaknesses (1)
References (3)
- https://github.com/advisories/GHSA-7jrq-q4pq-rhm6 Advisory
- https://github.com/oxia-db/oxia/security/advisories/GHSA-7jrq-q4pq-rhm6 x_refsource_CONFIRM
- https://nvd.nist.gov/vuln/detail/CVE-2026-40944
| Link | Providers | Tags |
|---|---|---|
| https://github.com/advisories/GHSA-7jrq-q4pq-rhm6 | Advisory | |
| https://github.com/oxia-db/oxia/security/advisories/GHSA-7jrq-q4pq-rhm6 | x_refsource_CONFIRM | |
| https://nvd.nist.gov/vuln/detail/CVE-2026-40944 |
Change history (0)
No recorded changes yet.
Sources
CVE.org / MITRE
Status PUBLISHED
Assigner GitHub_M
Published Apr 21, 2026
Updated Apr 22, 2026
Reserved Apr 15, 2026
Link CVE-2026-40944
CISA Vulnrichment
GHSA-7JRQ-Q4PQ-RHM6 Updated Apr 22, 2026