Kairos Security Updated 2026-09-10

37 finding(s); 0 PR(s) open.

18Repos scanned1 errored
37CVE findings0 crit · 4 high · 0 med
0CVE-related PRs
0Bot PRs open0 merged · 0 need human

🚨 Needs attention

🔥 Focus now

⚠️ 1 collection error

📦 Per-repo findings 18 repos

RepoCritHighMedTotalStatus
kairos-io/hadron 0404 ok
kairos-io/AuroraBoot 0000 ⚠️ errors
kairos-io/cluster-api-provider-kairos 0000 clean (no crit/high/med)
kairos-io/entangle 0000 clean (no crit/high/med)
kairos-io/entangle-proxy 0000 clean (no crit/high/med)
kairos-io/go-nodepair 0000 clean (no crit/high/med)
kairos-io/go-ukify 0000 clean (no crit/high/med)
kairos-io/kairos 0000 clean (no crit/high/med)
kairos-io/kairos-lab 0000 clean (no crit/high/med)
kairos-io/kairos-operator 0000 clean (no crit/high/med)
kairos-io/netboot 0000 clean (no crit/high/med)
kairos-io/provider-kubernetes 0000 clean (no crit/high/med)
kairos-io/tpm-helpers 0000 clean (no crit/high/med)
mauromorales/xpasswd 0000 clean (no crit/high/med)
mudler/edgevpn 0000 clean (no crit/high/med)
mudler/entities 0000 clean (no crit/high/med)
mudler/go-pluggable 0000 clean (no crit/high/med)
mudler/yip 0000 clean (no crit/high/med)

🧩 Hadron component CVEs 37

PackageCurrentFixedSeverityCVE
expat2.8.22.8.4high CVE-2026-76957
expat2.8.22.8.4high CVE-2026-76956
rsync3.4.43.5.0high CVE-2026-53789
rsync3.4.43.5.0high CVE-2026-70457
expat2.8.22.8.4unknown CVE-2026-76641
expat2.8.22.8.4unknown CVE-2026-66046
rsync3.4.43.5.0unknown CVE-2026-53788
rsync3.4.43.5.0unknown CVE-2026-70453
rsync3.4.43.5.0unknown CVE-2026-70452
rsync3.4.43.5.0unknown CVE-2026-53783
rsync3.4.43.5.0unknown CVE-2026-70459
rsync3.4.43.5.0unknown CVE-2026-70458
rsync3.4.43.5.0unknown CVE-2026-53801
rsync3.4.43.5.0unknown CVE-2026-70460
rsync3.4.43.5.0unknown CVE-2026-53794
rsync3.4.43.5.0unknown CVE-2026-53784
rsync3.4.43.5.0unknown CVE-2026-53800
rsync3.4.43.5.0unknown CVE-2026-70461
rsync3.4.43.5.0unknown CVE-2026-53786
rsync3.4.43.5.0unknown CVE-2026-53790
rsync3.4.43.5.0unknown CVE-2026-70454
rsync3.4.43.5.0unknown CVE-2026-53796
rsync3.4.43.5.0unknown CVE-2026-53792
rsync3.4.43.5.0unknown CVE-2026-70455
rsync3.4.43.5.0unknown CVE-2026-53803
rsync3.4.43.5.0unknown CVE-2026-53791
rsync3.4.43.5.0unknown CVE-2026-70464
rsync3.4.43.5.0unknown CVE-2026-70462
rsync3.4.43.5.0unknown CVE-2026-53797
rsync3.4.43.5.0unknown CVE-2026-70463
rsync3.4.43.5.0unknown CVE-2026-53795
rsync3.4.43.5.0unknown CVE-2026-70456
rsync3.4.43.5.0unknown CVE-2026-53799
rsync3.4.43.5.0unknown CVE-2026-53793
rsync3.4.43.5.0unknown CVE-2026-53802
rsync3.4.43.5.0unknown CVE-2026-53785
rsync3.4.43.5.0unknown CVE-2026-53798

ℹ️ Informational — not counted 57

These findings are separated from the counts above: CVEs we are already past, or components accepted as pinned risk.

PackageCurrentFixedSeverityCVEWhy
openssl-fips3.1.23.3.7critical CVE-2026-31789accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.5.8high CVE-2026-18798accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.1.6critical CVE-2024-5535accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.5.7high CVE-2026-9076accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.3.5medium CVE-2025-9231accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
glib2.86.22.66.6high CVE-2021-27219already-fixed
openssl-fips3.1.23.3.6medium CVE-2025-69418accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.5.1medium CVE-2025-4575accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.3.3medium CVE-2024-12797accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.5.7high CVE-2026-45447accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.5.7medium CVE-2026-45446accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.1.8high CVE-2025-9230accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
gzip1.141.14high CVE-2026-41992already-fixed
openssl-fips3.1.23.5.8high CVE-2026-14457accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.1.5medium CVE-2024-4603accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.5.8critical CVE-2026-75803accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.5.7high CVE-2026-7383accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.1.4medium CVE-2024-0727accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.1.4medium CVE-2023-5678accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.1.8medium CVE-2025-9232accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.3.6high CVE-2025-69420accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.1.4medium CVE-2023-6129accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.1.4medium CVE-2023-6237accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.5.7medium CVE-2026-42766accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.5.7low CVE-2026-42770accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.1.4high CVE-2023-5363accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.1.7high CVE-2024-6119accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
perl5.44.05.26.3unknown CVE-2018-18311already-fixed
openssl-fips3.1.23.5.7critical CVE-2026-34182accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.3.7high CVE-2026-28387accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.3.6high CVE-2025-15467accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.5.8medium CVE-2026-63074accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.5.8high CVE-2026-63072accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
libxml22.15.32.13.8high CVE-2025-32414already-fixed
openssl-fips3.1.23.5.8high CVE-2026-63076accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.3.7high CVE-2026-28388accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.5.8high CVE-2026-63075accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.3.7high CVE-2026-28389accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.3.6medium CVE-2025-68160accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.1.7medium CVE-2024-9143accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
libxml22.15.32.13.8high CVE-2025-32415already-fixed
openssl-fips3.1.23.3.7high CVE-2026-28390accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.3.6medium CVE-2026-22796accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.5.7high CVE-2026-34180accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.3.6high CVE-2025-69421accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.3.6high CVE-2025-69419accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.5.8high CVE-2026-14456accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.1.4medium CVE-2024-2511accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.3.6medium CVE-2026-22795accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.3.7high CVE-2026-31790accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.5.7high CVE-2026-45445accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.1.8medium CVE-2024-13176accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.5.8high CVE-2026-54874accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.5.8critical CVE-2026-63073accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.5.7medium CVE-2026-42767accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
openssl-fips3.1.23.1.6high CVE-2024-4741accepted-component: FIPS 140-3 validated module, pinned at 3.1.2; cannot bump without revalidation
perl5.44.05.26.3unknown CVE-2018-18312already-fixed

📋 Open PRs CVE-related

No CVE-related PRs open.

🔎 Bot-PR reviews

kairos-io/AuroraBoot

kairos-io/entangle

kairos-io/entangle-proxy

kairos-io/go-nodepair

kairos-io/go-ukify

kairos-io/hadron

kairos-io/kairos

kairos-io/kairos-operator

kairos-io/netboot

kairos-io/tpm-helpers

mauromorales/xpasswd

mudler/edgevpn

mudler/entities

mudler/yip

🤖 Bot PR ledger

No bot PRs yet.

🌊 Waterfall fronts shared root causes

None.

📋 This run

Focus on the four high-severity findings affecting the 'expat' and 'rsync' packages, as these represent the most critical immediate risks.