Skip to content

deps: bump golang.org/x/net to v0.57.0 to fix CVE-2026-25680 - #154

Merged
ajfloeder merged 1 commit into
masterfrom
deps/bump-golang-x-net-cve-2026-25680
Jul 22, 2026
Merged

deps: bump golang.org/x/net to v0.57.0 to fix CVE-2026-25680#154
ajfloeder merged 1 commit into
masterfrom
deps/bump-golang-x-net-cve-2026-25680

Conversation

@ajfloeder

Copy link
Copy Markdown
Contributor

Summary

Fixes Dependabot alert #5: golang.org/x/net v0.45.0 was flagged for a denial of service vulnerability in its HTML parser (GHSA-5cv4-jp36-h3mw, CVE-2026-25680), patched in v0.55.0.

Changes

  • Upgraded golang.org/x/net v0.45.0 → v0.57.0 (latest) via go get + go mod tidy
  • Transitively bumped golang.org/x/sys (0.36.0 → 0.47.0), golang.org/x/text (0.29.0 → 0.40.0), and golang.org/x/tools (0.36.0 → 0.47.0) to matching releases

Testing

  • go build ./... passes
  • go vet ./... passes
  • go test ./... — all packages pass

Dependabot alert #5 flagged golang.org/x/net v0.45.0 for a denial of
service vulnerability in its HTML parser (GHSA-5cv4-jp36-h3mw,
CVE-2026-25680), fixed in v0.55.0.

Upgraded to v0.57.0 (latest) via go get + go mod tidy, which also
pulled in matching golang.org/x/sys, golang.org/x/text, and
golang.org/x/tools releases.

Verified with go build ./..., go vet ./..., and go test ./....
@ajfloeder
ajfloeder merged commit d2678ec into master Jul 22, 2026
2 checks passed
@ajfloeder
ajfloeder deleted the deps/bump-golang-x-net-cve-2026-25680 branch July 22, 2026 15:09
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants