Go 1.26.4 / 1.25.11 安全更新:修复 mime、textproto 与 x509 三个 CVE
Go 1.26.4 和 1.25.11(2026-06-02 发布)修复了标准库中的 3 个安全 CVE。还在用 1.26.0–1.26.3 的服务基本可以直接升级。
修复的 CVE
- CVE-2026-42504:mime 包某解析路径存在二次复杂度,构造特定输入可拖慢处理,形成 DoS。
- CVE-2026-42507:net/textproto 错误信息未正确转义,存在注入风险。
- CVE-2026-27145:crypto/x509 在大 DNS SAN 列表下主机名验证呈二次复杂度,证书携带超长 SAN 列表时验证明显变慢,可被用于 DoS。
附带修复
- 1.26.0/1.26.1 中
cmd/fix/modernize的多个 bug 也在 1.26.4 一并修复。 - 这版 1.26 初版问题不少:1.26.1 的里程碑 Issue 数达到 39 个,是近五年最高(对比 1.25.1 只有 9 个),其中包含 4 个回归问题:
- Synology fork syscall
- 32 位 Android seccomp
- mipsle segfault
- Windows os.RemoveAll
- 大部分问题到 1.26.4 已修复。
升级建议
- 停留在 1.26.0–1.26.3 的服务直接升到 1.26.4。
- 1.25.x 系列升到 1.25.11。
- 对稳定性要求高的生产环境,建议以 1.26.4 为起点逐步灰度。