Skip to content

fix: CVE on 2026-07-27 (istio-1.28.3) - #38

Merged
chinaran merged 1 commit into
istio-1.28.3from
fix-1.28.3/cve-20260727
Jul 27, 2026
Merged

fix: CVE on 2026-07-27 (istio-1.28.3)#38
chinaran merged 1 commit into
istio-1.28.3from
fix-1.28.3/cve-20260727

Conversation

@chinaran

Copy link
Copy Markdown
Contributor

背景

对 PR 流水线 run 30063691266(1.28.3-asm-r2-pr.30.35)构建的 4 个 -distroless 镜像做漏洞扫描:

镜像 漏洞数
asm/install-cni 37
asm/pilot 42
asm/proxyv2 37
asm/ztunnel 0

分类:全部为 go.mod 依赖类(GO_MODULE),无 stdlib / os 级漏洞,GOTOOLCHAIN 保持 go1.25.12 不动。

修复清单

模块 版本变化 覆盖 CVE
golang.org/x/crypto v0.42.0 → v0.53.0 CVE-2025-47913CVE-2025-47914CVE-2025-58181CVE-2026-39827~39835、CVE-2026-42508CVE-2026-46595/46597/46598(16 项)
golang.org/x/net v0.44.0 → v0.56.0 CVE-2025-47911、CVE-2025-58190、CVE-2026-33814、CVE-2026-25680/25681、CVE-2026-27136CVE-2026-39821CVE-2026-42502/42506、CVE-2026-46600(10 项)
google.golang.org/grpc v1.75.1 → v1.82.1 CVE-2026-33186 (CRITICAL)、GHSA-hrxh-6v49-42gf
github.com/prometheus/prometheus v0.306.0 → v0.311.3 CVE-2026-42154CVE-2026-40179CVE-2026-42151CVE-2026-44903
go.opentelemetry.io/otel v1.37.0 → v1.43.0 CVE-2026-29181
go.opentelemetry.io/otel/sdk v1.37.0 → v1.43.0 CVE-2026-24051CVE-2026-39883
golang.org/x/sys v0.36.0 → v0.46.0 CVE-2026-39824
golang.org/x/text v0.29.0 → v0.39.0 CVE-2026-56852
github.com/containernetworking/plugins v1.7.1 → v1.9.0 CVE-2025-67499
github.com/docker/cli v28.3.3+incompatible → v29.2.0+incompatible CVE-2025-15558
github.com/go-jose/go-jose/v4 v4.1.2 → v4.1.4 CVE-2026-34986
github.com/google/cel-go v0.26.0 → v0.29.0 GHSA-gcjh-h69q-9w9g
github.com/moby/spdystream v0.5.0 → v0.5.1 CVE-2026-35469

连带调整(编译/解析需要,非 CVE 目标):

  • go.opentelemetry.io/otel/exporters/prometheus v0.59.1 → v0.65.0:与 otel 1.43 配套版本,否则与新版 prometheus/otlptranslator v1.0.0 API 不兼容导致编译失败;
  • github.com/go-openapi/testify/v2 钉 v2.5.1、enable/yaml/v2 钉 v2.4.2:swag 升至 0.25.4 后 go mod tidy 解析其测试依赖需要(与上游 istio-1.30 钉法一致);
  • go directive 1.24 → 1.25(依赖要求,流水线 GOTOOLCHAIN=go1.25.12 已满足);
  • k8s.io/api|apimachinery|client-go 0.34.1 → 0.35.3(prometheus v0.311.3 连带,构建通过)。

本地构建验证

go build ./pilot/cmd/... ./cni/cmd/... 通过。

不修复项说明

  • golang.org/x/crypto GO-2026-5932:上游暂无修复版本,升级修不了,如实报告。
  • ztunnel 镜像本轮扫描 0 漏洞(rust 二进制,只扫不修)。
  • 无 os 基础层漏洞。

🤖 Generated with Claude Code

- golang.org/x/crypto v0.42.0 -> v0.53.0 (CVE-2025-47913/47914/58181, CVE-2026-39827~39835/42508/46595/46597/46598 等 16 项)
- golang.org/x/net v0.44.0 -> v0.56.0 (CVE-2025-47911/58190, CVE-2026-33814/25680/25681/27136/39821/42502/42506/46600)
- google.golang.org/grpc v1.75.1 -> v1.82.1 (CVE-2026-33186, GHSA-hrxh-6v49-42gf)
- github.com/prometheus/prometheus v0.306.0 -> v0.311.3 (CVE-2026-42154/40179/42151/44903)
- go.opentelemetry.io/otel v1.37.0 -> v1.43.0, otel/sdk -> v1.43.0 (CVE-2026-29181/24051/39883)
- golang.org/x/sys v0.36.0 -> v0.46.0 (CVE-2026-39824)
- golang.org/x/text v0.29.0 -> v0.39.0 (CVE-2026-56852)
- github.com/containernetworking/plugins v1.7.1 -> v1.9.0 (CVE-2025-67499)
- github.com/docker/cli v28.3.3 -> v29.2.0 (CVE-2025-15558)
- github.com/go-jose/go-jose/v4 v4.1.2 -> v4.1.4 (CVE-2026-34986)
- github.com/google/cel-go v0.26.0 -> v0.29.0 (GHSA-gcjh-h69q-9w9g)
- github.com/moby/spdystream v0.5.0 -> v0.5.1 (CVE-2026-35469)
- 连带: otel/exporters/prometheus v0.65.0(与 otel 1.43 配套)、go-openapi/testify 钉版本(tidy 解析)、go directive 1.24->1.25

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01QC16Pz5YX7igParoSb7hfK
@chinaran
chinaran merged commit b4bf499 into istio-1.28.3 Jul 27, 2026
1 check passed
@chinaran
chinaran deleted the fix-1.28.3/cve-20260727 branch July 27, 2026 07:15
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant