Skip to content

fix(deps): vuln unstable upgrades — 23 packages (unstable: 1 · minor: 20 · patch: 2) #246

Closed
gh-worker-campaigns-3e9aa4[bot] wants to merge 2 commits into
mainfrom
engraver-auto-version-upgrade/unstable/go/0-1783416231
Closed

fix(deps): vuln unstable upgrades — 23 packages (unstable: 1 · minor: 20 · patch: 2) #246
gh-worker-campaigns-3e9aa4[bot] wants to merge 2 commits into
mainfrom
engraver-auto-version-upgrade/unstable/go/0-1783416231

Conversation

@gh-worker-campaigns-3e9aa4

Copy link
Copy Markdown
Contributor

Summary: Critical-severity security update — 25 packages upgraded (UNSTABLE changes included)

Manifests changed:

  • . (go)

✅ Action Required: Please review the changes below. If they look good, approve and merge this PR.


Updates

Package From To Type Dep Type Vulnerabilities Fixed
golang.org/x/crypto v0.50.0 v0.53.0 minor Transitive 14 CRITICAL, 4 HIGH, 8 MEDIUM
github.com/moby/buildkit v0.27.1 v0.31.1 unstable Direct 6 HIGH
go.opentelemetry.io/otel v1.40.0 v1.44.0 minor Transitive 1 HIGH
go.opentelemetry.io/otel/sdk v1.40.0 v1.44.0 minor Transitive 1 HIGH
golang.org/x/net v0.53.0 v0.56.0 minor Direct 2 MEDIUM, 5 UNKNOWN
github.com/ProtonMail/go-crypto v1.3.0 v1.4.1 minor Transitive -
github.com/aws/aws-sdk-go-v2 v1.41.2 v1.42.1 minor Direct -
github.com/aws/smithy-go v1.24.1 v1.27.3 minor Transitive -
github.com/containerd/typeurl/v2 v2.2.3 v2.3.0 minor Transitive -
github.com/fsnotify/fsnotify v1.9.0 v1.10.1 minor Transitive -
github.com/klauspost/compress v1.18.4 v1.19.0 minor Transitive -
github.com/pelletier/go-toml/v2 v2.2.4 v2.4.3 minor Transitive -
github.com/urfave/cli/v3 v3.6.2 v3.10.1 minor Direct -
go.opentelemetry.io/otel/metric v1.40.0 v1.44.0 minor Transitive -
go.opentelemetry.io/otel/trace v1.40.0 v1.44.0 minor Transitive -
golang.org/x/mod v0.35.0 v0.37.0 minor Transitive -
golang.org/x/sync v0.20.0 v0.21.0 minor Direct -
golang.org/x/sys v0.43.0 v0.46.0 minor Transitive 1 UNKNOWN
golang.org/x/term v0.42.0 v0.44.0 minor Transitive -
golang.org/x/text v0.36.0 v0.39.0 minor Direct -
golang.org/x/time v0.14.0 v0.15.0 minor Transitive -
google.golang.org/grpc v1.79.3 v1.82.0 minor Transitive -
k8s.io/klog/v2 v2.130.1 v2.140.0 minor Transitive -
github.com/aws/aws-sdk-go-v2 v1.41.2 v1.41.12 patch Direct -
github.com/klauspost/compress v1.18.4 v1.18.7 patch Transitive -

Security Details

🚨 Critical & High Severity (26 fixed)
Package CVE Severity Summary Unsafe Version Fixed In Case
golang.org/x/crypto GHSA-vgwf-h737-ff37 CRITICAL golang.org/x/crypto/ssh: Invoking client can cause server deadlock on unexpected responses v0.50.0 - -
golang.org/x/crypto GO-2026-5005 CRITICAL Invoking key constraints not enforced in golang.org/x/crypto/ssh/agent v0.50.0 0.52.0 -
golang.org/x/crypto GO-2026-5020 CRITICAL Invoking infinite loop on large channel writes in golang.org/x/crypto/ssh v0.50.0 0.52.0 -
golang.org/x/crypto GHSA-rm3j-f69w-wqmq CRITICAL golang.org/x/crypto/ssh vulnerable to infinite loop on large channel writes v0.50.0 - -
golang.org/x/crypto GO-2026-5021 CRITICAL Invoking auth bypass via unenforced @Revoked status in golang.org/x/crypto/ssh/knownhosts v0.50.0 0.52.0 -
golang.org/x/crypto GO-2026-5023 CRITICAL Invoking VerifiedPublicKeyCallback permissions skip enforcement in golang.org/x/crypto/ssh v0.50.0 0.52.0 -
golang.org/x/crypto GO-2026-5006 CRITICAL Invoking agent constraints dropped when forwarding keys in golang.org/x/crypto/ssh/agent v0.50.0 0.52.0 -
golang.org/x/crypto GO-2026-5019 CRITICAL Invoking bypass of FIDO/U2F security keys physical interaction in golang.org/x/crypto/ssh v0.50.0 0.52.0 -
golang.org/x/crypto GHSA-x527-x647-q7gg CRITICAL golang.org/x/crypto/ssh: Invoking VerifiedPublicKeyCallback permissions skip enforcement v0.50.0 - -
golang.org/x/crypto GHSA-f5wc-c3c7-36mc CRITICAL golang.org/x/crypto/ssh/agent doesn't drop invoking agent constraints when forwarding keys v0.50.0 - -
golang.org/x/crypto GHSA-89gr-r52h-f8rx CRITICAL golang.org/x/crypto/ssh: FIDO/U2F security key physical presence check can be bypassed v0.50.0 - -
golang.org/x/crypto GHSA-jppx-rxg9-jmrx CRITICAL golang.org/x/crypto/ssh/agent doesn't enforce invoking key constraints v0.50.0 - -
golang.org/x/crypto GO-2026-5017 CRITICAL Invoking client can cause server deadlock on unexpected responses in golang.org/x/crypto/ssh v0.50.0 0.52.0 -
golang.org/x/crypto GHSA-5cgq-3rg8-m6cv CRITICAL golang.org/x/crypto/ssh/knownhosts vulnerable to auth bypass via unenforced @Revoked status v0.50.0 - -
github.com/moby/buildkit GO-2026-4859 HIGH BuildKit Git URL subdir component can cause access to restricted files in github.com/moby/buildkit v0.27.1 0.28.1 -
github.com/moby/buildkit GHSA-4c29-8rgm-jvjj HIGH BuildKit's Malicious frontend can cause file escape outside of storage root v0.27.1 0.28.1 -
github.com/moby/buildkit CVE-2026-33748 HIGH BuildKit Git URL subdir component can cause access to restricted files v0.27.1 - -
github.com/moby/buildkit GHSA-4vrq-3vrq-g6gg HIGH BuildKit Git URL subdir component can cause access to restricted files v0.27.1 0.28.1 -
github.com/moby/buildkit GO-2026-4858 HIGH BuildKit's Malicious frontend can cause file escape outside of storage root in github.com/moby/buildkit v0.27.1 0.28.1 -
github.com/moby/buildkit CVE-2026-33747 HIGH BuildKit vulnerable to malicious frontend causing file escape outside of storage root v0.27.1 - -
go.opentelemetry.io/otel GHSA-mh2q-q3fh-2475 HIGH OpenTelemetry-Go: multi-value baggage header extraction causes excessive allocations (remote dos amplification) v1.40.0 1.41.0 -
go.opentelemetry.io/otel/sdk GHSA-hfvc-g4fc-pqhx HIGH opentelemetry-go: BSD kenv command not using absolute path enables PATH hijacking v1.40.0 1.43.0 -
golang.org/x/crypto GO-2026-5018 HIGH Invoking pathological RSA/DSA parameters may cause DoS in golang.org/x/crypto/ssh v0.50.0 0.52.0 -
golang.org/x/crypto GHSA-q4h4-gmj2-qvw2 HIGH golang.org/x/crypto/ssh: Invoking byte arithmetic causes underflow and panic v0.50.0 - -
golang.org/x/crypto GHSA-w879-237q-wc7r HIGH golang.org/x/crypto/ssh: Invoking pathological RSA/DSA parameters may cause DoS v0.50.0 - -
golang.org/x/crypto GO-2026-5013 HIGH Invoking byte arithmetic causes underflow and panic in golang.org/x/crypto/ssh v0.50.0 0.52.0 -
ℹ️ Other Vulnerabilities (16)
Package CVE Severity Summary Unsafe Version Fixed In Case
golang.org/x/crypto GHSA-qpw4-5x99-6vjp MODERATE golang.org/x/crypto/ssh: Invoking memory leak when rejecting channels can lead to DoS v0.50.0 - -
golang.org/x/crypto GO-2026-5014 MODERATE Invoking bypass of certificate restrictions in golang.org/x/crypto/ssh v0.50.0 0.52.0 -
golang.org/x/crypto GO-2026-5015 MODERATE Invoking server panic during CheckHostKey/Authenticate in golang.org/x/crypto/ssh v0.50.0 0.52.0 -
golang.org/x/crypto GHSA-78mq-xcr3-xm33 MODERATE golang.org/x/crypto/ssh is vulnerable to invoking server panic during CheckHostKey/Authenticate flow v0.50.0 - -
golang.org/x/crypto GHSA-9m57-25v3-79x9 MODERATE golang.org/x/crypto/ssh/agent: Invoking pathological inputs can lead to client panic v0.50.0 - -
golang.org/x/crypto GHSA-45gg-vh54-h5m9 MODERATE golang.org/x/crypto/ssh vulnerable to invoking bypass of certificate restrictions v0.50.0 - -
golang.org/x/crypto GO-2026-5016 MODERATE Invoking memory leak when rejecting channels can lead to DoS in golang.org/x/crypto/ssh v0.50.0 0.52.0 -
golang.org/x/crypto GO-2026-5033 MODERATE Invoking pathological inputs can lead to client panic in golang.org/x/crypto/ssh/agent v0.50.0 0.52.0 -
golang.org/x/net GHSA-5cv4-jp36-h3mw MODERATE Go Net HTML parser is vulnerable to denial of service v0.53.0 0.55.0 -
golang.org/x/net GO-2026-5028 MODERATE Invoking denial of service when parsing arbitrary HTML in golang.org/x/net/html v0.53.0 0.55.0 -
golang.org/x/net GO-2026-5030 unknown Invoking duplicate attributes can cause XSS in golang.org/x/net/html v0.53.0 0.55.0 -
golang.org/x/net GO-2026-5029 unknown Invoking incorrect handling of character references in DOCTYPE nodes in golang.org/x/net/html v0.53.0 0.55.0 -
golang.org/x/net GO-2026-5026 unknown Invoking failure to reject ASCII-only Punycode-encoded labels in golang.org/x/net/idna v0.53.0 0.55.0 -
golang.org/x/net GO-2026-5025 unknown Invoking incorrect handling of namespaced elements in foreign content in golang.org/x/net/html v0.53.0 0.55.0 -
golang.org/x/net GO-2026-5027 unknown Invoking incorrect handling of HTML elements in foreign content in golang.org/x/net/html v0.53.0 0.55.0 -
golang.org/x/sys GO-2026-5024 unknown Invoking integer overflow in NewNTUnicodeString in golang.org/x/sys/windows v0.43.0 0.44.0 -

Review Checklist

Standard review:

  • Review changes for compatibility with your code
  • Check for breaking changes in release notes
  • Run tests locally or wait for CI
  • Approve and merge this PR

Update Mode: all_vulns

🤖 Generated by DataDog Automated Dependency Management System

@datadog-prod-us1-6

datadog-prod-us1-6 Bot commented Jul 7, 2026

Copy link
Copy Markdown

🎯 Code Coverage (details)
Patch Coverage: 100.00%
Overall Coverage: 50.34% (+0.00%)

This comment will be updated automatically if new data arrives.
🔗 Commit SHA: 9961f14 | Docs | Datadog PR Page | Give us feedback!

@gh-worker-campaigns-3e9aa4

gh-worker-campaigns-3e9aa4 Bot commented Jul 8, 2026

Copy link
Copy Markdown
Contributor Author

Auto-rebase complete

Branch is up to date with main — rebased onto cc3a274.


Auto-Rebase · Add no-auto-rebase to opt out

@dd-octo-sts-4191dd
dd-octo-sts-4191dd Bot force-pushed the engraver-auto-version-upgrade/unstable/go/0-1783416231 branch from beded92 to ee3d409 Compare July 8, 2026 09:48
@dd-octo-sts-6354d5
dd-octo-sts-6354d5 Bot force-pushed the engraver-auto-version-upgrade/unstable/go/0-1783416231 branch from ee3d409 to c9ef488 Compare July 13, 2026 11:20
@dd-octo-sts-4aefcb
dd-octo-sts-4aefcb Bot force-pushed the engraver-auto-version-upgrade/unstable/go/0-1783416231 branch from c9ef488 to dcea066 Compare July 13, 2026 13:41
@dd-octo-sts-03ec73
dd-octo-sts-03ec73 Bot force-pushed the engraver-auto-version-upgrade/unstable/go/0-1783416231 branch from dcea066 to 6a16bbe Compare July 13, 2026 14:18
dd-octo-sts-aad58d Bot and others added 2 commits July 17, 2026 16:06
… patch: 2)

Co-authored-by: dd-octo-sts-03ec73[bot] <256648721+dd-octo-sts-03ec73[bot]@users.noreply.github.com>
Co-authored-by: dd-octo-sts-03ec73[bot] <256648721+dd-octo-sts-03ec73[bot]@users.noreply.github.com>
@dd-octo-sts-aad58d
dd-octo-sts-aad58d Bot force-pushed the engraver-auto-version-upgrade/unstable/go/0-1783416231 branch from 6a16bbe to 9961f14 Compare July 17, 2026 16:06
@gh-worker-campaigns-3e9aa4
gh-worker-campaigns-3e9aa4 Bot deleted the engraver-auto-version-upgrade/unstable/go/0-1783416231 branch July 21, 2026 04:39
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Projects

None yet

Development

Successfully merging this pull request may close these issues.

0 participants