SILO 20260321 发布
升级 Go 1.26.1、适配更严格的编译与 lint 检查,并完成大范围安全依赖刷新。
发布日期: 2026-03-21 · 版本: RELEASE.2026-03-21T00-00-00Z
这是一次围绕 Go 1.26.1 与依赖收敛展开的维护版。除了适配更严格的编译与 lint 检查外,这个版本也完成了本轮最关键的一次安全依赖刷新。
主要变更
- 将构建环境从 Go
1.26.0升级到 Go1.26.1。 - 全面刷新直接与间接依赖,收敛新工具链下的兼容性问题。
- 修正 Go 1.26.1 更严格检查暴露出来的一批 lint 与测试问题。
修复的 CVE
- CVE-2026-27137:Go stdlib 从
1.26.0升级到1.26.1,修复crypto/x509对邮箱约束校验不完整的问题。 - CVE-2026-27138:Go stdlib 从
1.26.0升级到1.26.1,修复畸形证书触发crypto/x509panic 的问题。 - CVE-2026-25679:Go stdlib 从
1.26.0升级到1.26.1,修复net/url对 IPv6 host literal 解析不严格的问题。 - CVE-2026-27139:Go stdlib 从
1.26.0升级到1.26.1,修复os中FileInfo可逃逸Root边界的问题。 - CVE-2026-27142:Go stdlib 从
1.26.0升级到1.26.1,修复html/template在meta refresh场景下 URL 未正确转义的 XSS 风险。 - CVE-2026-26958:
filippo.io/edwards25519从v1.1.0升级到v1.2.0,修复MultiScalarMult可能产生错误结果或未定义行为的问题。 - CVE-2025-10543:
github.com/eclipse/paho.mqtt.golang从v1.5.0升级到v1.5.1,修复超长 UTF-8 字符串编码错误导致的 MQTT 报文异常。 - CVE-2026-24051:
go.opentelemetry.io/otel/sdk从v1.38.0升级到v1.42.0,修复 macOS 上通过 PATH hijacking 触发任意代码执行的风险。 - CVE-2026-33186:
google.golang.org/grpc从v1.77.0升级到v1.79.3,修复 HTTP/2:path缺少前导斜杠时的授权绕过问题。