Skip to content

fix: remediate Go dependency vulnerabilities - #173

Merged
yuzichen12123 merged 2 commits into
AlaudaDevops:alauda-v0.68.2from
kycheng:fix/harbor-vuln-remediation-0706
Jul 6, 2026
Merged

fix: remediate Go dependency vulnerabilities#173
yuzichen12123 merged 2 commits into
AlaudaDevops:alauda-v0.68.2from
kycheng:fix/harbor-vuln-remediation-0706

Conversation

@kycheng

@kycheng kycheng commented Jul 6, 2026

Copy link
Copy Markdown

Remediate HIGH Go dependency vulnerabilities flagged by Trivy (DB baseline 2026-07-06).

  • github.com/containerd/containerd v1.7.32 -> v1.7.33 (CVE-2026-53488)
  • github.com/containerd/containerd/v2 v2.2.4 -> v2.2.5 (CVE-2026-53488/53489/53492)
  • github.com/sigstore/rekor v1.5.0 -> v1.5.2 (CVE-2026-48702)
  • golang.org/x/crypto v0.50.0 -> v0.53.0
  • golang.org/x/net v0.53.0 -> v0.55.0
  • oras.land/oras-go/v2 v2.6.0 -> v2.6.1 (CVE-2026-50151)

Add .trivyignore entry for CVE-2026-50163 (oras-go, no upstream fix as of 2026-07-06).

Verification: go mod tidy + go build ./cmd/trivy pass (GOEXPERIMENT=jsonv2); trivy fs on the root module reports 0 HIGH/CRITICAL (Moby CVE-2026-34040/33997 and oras-go CVE-2026-50163 covered by .trivyignore).

Part of Harbor 2.14.3 vulnerability remediation (DEVOPS-44168).

🤖 Generated with Claude Code

kychen and others added 2 commits July 6, 2026 06:54
Bump vulnerable Go dependencies to patched versions (Trivy DB baseline 2026-07-06):
- github.com/containerd/containerd v1.7.32 -> v1.7.33 (CVE-2026-53488)
- github.com/containerd/containerd/v2 v2.2.4 -> v2.2.5 (CVE-2026-53488/53489/53492)
- github.com/sigstore/rekor v1.5.0 -> v1.5.2 (CVE-2026-48702)
- golang.org/x/crypto v0.50.0 -> v0.53.0
- golang.org/x/net v0.53.0 -> v0.55.0
- oras.land/oras-go/v2 v2.6.0 -> v2.6.1 (CVE-2026-50151)

Add .trivyignore entry for CVE-2026-50163 (oras-go, no upstream fix as of 2026-07-06).

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
- github.com/quic-go/quic-go v0.57.0 -> v0.59.1 (CVE-2026-40898)
- github.com/sigstore/timestamp-authority/v2 v2.0.6 -> v2.1.0 (CVE-2026-49835)

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
@kycheng

kycheng commented Jul 6, 2026

Copy link
Copy Markdown
Author

/ready

@yuzichen12123
yuzichen12123 merged commit 1422177 into AlaudaDevops:alauda-v0.68.2 Jul 6, 2026
8 checks passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

3 participants