资讯 Go 1.26.4/1.25.11 安全更新:mime、net/textproto、crypto/x509 三个 CVE 修复

2026-09-03 21:08:25

Go 1.26.4 / 1.25.11 安全更新:修复 mime、textproto 与 x509 三个 CVE

Go 1.26.4 和 1.25.11(2026-06-02 发布)修复了标准库中的 3 个安全 CVE。还在用 1.26.0–1.26.3 的服务基本可以直接升级。

修复的 CVE

  1. CVE-2026-42504:mime 包某解析路径存在二次复杂度,构造特定输入可拖慢处理,形成 DoS。
  2. CVE-2026-42507:net/textproto 错误信息未正确转义,存在注入风险。
  3. CVE-2026-27145:crypto/x509 在大 DNS SAN 列表下主机名验证呈二次复杂度,证书携带超长 SAN 列表时验证明显变慢,可被用于 DoS。

附带修复

  • 1.26.0/1.26.1 中 cmd/fix/modernize 的多个 bug 也在 1.26.4 一并修复。
  • 这版 1.26 初版问题不少:1.26.1 的里程碑 Issue 数达到 39 个,是近五年最高(对比 1.25.1 只有 9 个),其中包含 4 个回归问题:
    • Synology fork syscall
    • 32 位 Android seccomp
    • mipsle segfault
    • Windows os.RemoveAll
    • 大部分问题到 1.26.4 已修复。

升级建议

  • 停留在 1.26.0–1.26.3 的服务直接升到 1.26.4。
  • 1.25.x 系列升到 1.25.11。
  • 对稳定性要求高的生产环境,建议以 1.26.4 为起点逐步灰度。

参考:Go 1.26 Release Notes

复制全文 生成海报 Go 安全 标准库

推荐文章

程序员茄子在线接单