Skip to content

security: bump Go toolchain e deps com CVEs - #9

Merged
TheusHen merged 1 commit into
mainfrom
fix/security-hardening
Sep 5, 2026
Merged

security: bump Go toolchain e deps com CVEs#9
TheusHen merged 1 commit into
mainfrom
fix/security-hardening

Conversation

@TheusHen

@TheusHen TheusHen commented Sep 5, 2026

Copy link
Copy Markdown
Contributor

Contexto: protocol em go 1.22 com x/crypto 0.31.0 (8 meses desatualizado) e klauspost 1.17.11 com OOM em s2. Dependabot aponta 32 vulnerabilidades.

O que muda:

  • go 1.22 -> 1.25.0
  • golang.org/x/crypto 0.31.0 -> 0.55.0
  • klauspost/compress 1.17.11 -> 1.19.2
  • golang.org/x/sys 0.28.0 -> 0.47.0

Risco: baixo, sem API breaking. Alinha com relay/trace.

Teste: go vet ./... OK, go mod tidy.

- implementations/go/go.mod: go 1.22 -> 1.25.0
- golang.org/x/crypto 0.31.0 -> 0.55.0 (CVE-2024-45337 etc)
- klauspost/compress 1.17.11 -> 1.19.2 (s2 OOM fix)
- golang.org/x/sys 0.28.0 -> 0.47.0

Keeps protocol in sync with relay/trace 1.25 toolchain.
@TheusHen
TheusHen merged commit 60b084b into main Sep 5, 2026
5 checks passed
@TheusHen
TheusHen deleted the fix/security-hardening branch September 5, 2026 02:30
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant