SILO 20260321 发布

升级 Go 1.26.1、适配更严格的编译与 lint 检查,并完成大范围安全依赖刷新。

发布日期: 2026-03-21 · 版本: RELEASE.2026-03-21T00-00-00Z

这是一次围绕 Go 1.26.1 与依赖收敛展开的维护版。除了适配更严格的编译与 lint 检查外,这个版本也完成了本轮最关键的一次安全依赖刷新。

主要变更

  • 将构建环境从 Go 1.26.0 升级到 Go 1.26.1
  • 全面刷新直接与间接依赖,收敛新工具链下的兼容性问题。
  • 修正 Go 1.26.1 更严格检查暴露出来的一批 lint 与测试问题。

修复的 CVE

  • CVE-2026-27137:Go stdlib 从 1.26.0 升级到 1.26.1,修复 crypto/x509 对邮箱约束校验不完整的问题。
  • CVE-2026-27138:Go stdlib 从 1.26.0 升级到 1.26.1,修复畸形证书触发 crypto/x509 panic 的问题。
  • CVE-2026-25679:Go stdlib 从 1.26.0 升级到 1.26.1,修复 net/url 对 IPv6 host literal 解析不严格的问题。
  • CVE-2026-27139:Go stdlib 从 1.26.0 升级到 1.26.1,修复 osFileInfo 可逃逸 Root 边界的问题。
  • CVE-2026-27142:Go stdlib 从 1.26.0 升级到 1.26.1,修复 html/templatemeta refresh 场景下 URL 未正确转义的 XSS 风险。
  • CVE-2026-26958filippo.io/edwards25519v1.1.0 升级到 v1.2.0,修复 MultiScalarMult 可能产生错误结果或未定义行为的问题。
  • CVE-2025-10543github.com/eclipse/paho.mqtt.golangv1.5.0 升级到 v1.5.1,修复超长 UTF-8 字符串编码错误导致的 MQTT 报文异常。
  • CVE-2026-24051go.opentelemetry.io/otel/sdkv1.38.0 升级到 v1.42.0,修复 macOS 上通过 PATH hijacking 触发任意代码执行的风险。
  • CVE-2026-33186google.golang.org/grpcv1.77.0 升级到 v1.79.3,修复 HTTP/2 :path 缺少前导斜杠时的授权绕过问题。
  • 5abd9a8:bump golang to 1.26.1 and update deps
  • 377fc61:fix: satisfy stricter Go 1.26.1 linter checks
最后修改 August 2, 2026: init commit (8338d5b)