Vulnerability Details CVE-2026-59654
Missing Release of Resource after Effective Lifetime vulnerability in Apache CloudStack's scoped global configuration functionality. It affects different modules and plugins of the CloudStack management server, including Quota, Host-HA, etc., and may lead to eventual denial of service (DoS) scenario for the management server.
This issue affects Apache CloudStack: from 4.7.0 through 4.20.3.0 and from 4.21.0.0 through 4.22.1.0.
Users are recommended to upgrade to version 4.20.3.1 or 4.22.1.1 or later, which fixes the issue.
Exploit prediction scoring system (EPSS) score
EPSS Score 0.003
EPSS Ranking 25.1%
CVSS Severity
CVSS v3 Score 7.5
Products affected by CVE-2026-59654
-
cpe:2.3:a:apache:cloudstack:4.10.0.0
-
cpe:2.3:a:apache:cloudstack:4.11.0.0
-
cpe:2.3:a:apache:cloudstack:4.11.1
-
cpe:2.3:a:apache:cloudstack:4.11.1.0
-
cpe:2.3:a:apache:cloudstack:4.11.2.0
-
cpe:2.3:a:apache:cloudstack:4.11.3.0
-
cpe:2.3:a:apache:cloudstack:4.12.0.0
-
cpe:2.3:a:apache:cloudstack:4.13.0.0
-
cpe:2.3:a:apache:cloudstack:4.13.1.0
-
cpe:2.3:a:apache:cloudstack:4.14.0.0
-
cpe:2.3:a:apache:cloudstack:4.14.1.0
-
cpe:2.3:a:apache:cloudstack:4.15.0.0
-
cpe:2.3:a:apache:cloudstack:4.15.1.0
-
cpe:2.3:a:apache:cloudstack:4.15.2.0
-
cpe:2.3:a:apache:cloudstack:4.16.0.0
-
cpe:2.3:a:apache:cloudstack:4.16.1.0
-
cpe:2.3:a:apache:cloudstack:4.16.1.1
-
cpe:2.3:a:apache:cloudstack:4.17.0.0
-
cpe:2.3:a:apache:cloudstack:4.17.0.1
-
cpe:2.3:a:apache:cloudstack:4.17.2.0
-
cpe:2.3:a:apache:cloudstack:4.18.0.0
-
cpe:2.3:a:apache:cloudstack:4.18.1.0
-
cpe:2.3:a:apache:cloudstack:4.18.1.1
-
cpe:2.3:a:apache:cloudstack:4.18.2.0
-
cpe:2.3:a:apache:cloudstack:4.18.2.1
-
cpe:2.3:a:apache:cloudstack:4.18.2.2
-
cpe:2.3:a:apache:cloudstack:4.18.2.3
-
cpe:2.3:a:apache:cloudstack:4.18.2.4
-
cpe:2.3:a:apache:cloudstack:4.18.2.5
-
cpe:2.3:a:apache:cloudstack:4.19.0.0
-
cpe:2.3:a:apache:cloudstack:4.19.0.1
-
cpe:2.3:a:apache:cloudstack:4.19.0.2
-
cpe:2.3:a:apache:cloudstack:4.19.1.0
-
cpe:2.3:a:apache:cloudstack:4.19.1.1
-
cpe:2.3:a:apache:cloudstack:4.19.1.2
-
cpe:2.3:a:apache:cloudstack:4.19.1.3
-
cpe:2.3:a:apache:cloudstack:4.19.2.0
-
cpe:2.3:a:apache:cloudstack:4.19.3.0
-
cpe:2.3:a:apache:cloudstack:4.20.0.0
-
cpe:2.3:a:apache:cloudstack:4.20.1.0
-
cpe:2.3:a:apache:cloudstack:4.20.2.0
-
cpe:2.3:a:apache:cloudstack:4.20.3.0
-
cpe:2.3:a:apache:cloudstack:4.21.0.0
-
cpe:2.3:a:apache:cloudstack:4.22.0.0
-
cpe:2.3:a:apache:cloudstack:4.22.0.1
-
cpe:2.3:a:apache:cloudstack:4.22.1.0
-
cpe:2.3:a:apache:cloudstack:4.7.0
-
cpe:2.3:a:apache:cloudstack:4.7.1
-
cpe:2.3:a:apache:cloudstack:4.7.1.1
-
cpe:2.3:a:apache:cloudstack:4.8
-
cpe:2.3:a:apache:cloudstack:4.8.0
-
cpe:2.3:a:apache:cloudstack:4.8.0.1
-
cpe:2.3:a:apache:cloudstack:4.8.1
-
cpe:2.3:a:apache:cloudstack:4.8.1.0
-
cpe:2.3:a:apache:cloudstack:4.8.1.1
-
cpe:2.3:a:apache:cloudstack:4.9.0
-
cpe:2.3:a:apache:cloudstack:4.9.0.1
-
cpe:2.3:a:apache:cloudstack:4.9.1.0
-
cpe:2.3:a:apache:cloudstack:4.9.2.0
-
cpe:2.3:a:apache:cloudstack:4.9.3.0
-
cpe:2.3:a:apache:cloudstack:4.9.3.1