请求: 标记版本以获取 Go stdlib 安全补丁(22 个高级别的补丁仅在单独重建时清除)
作者: maxengel创建于 2026年8月17日更新于 2026年8月17日
v0.7.1 (2025-08-19) 使用 Go 1.24.6 构建。今天对发布的 `linux-amd64` 二进制文件进行扫描,报告了 **22 个高级 Go 标准库 CVEs,其中已有可用的修复** — — 其中包括 CVE-2026-56853(`net/http`), CVE-2026-56858(`html/template`), CVE-2026-56862(`crypto/tls`), CVE-2026-33818(`encoding/asn1`), CVE-2026-56859(`encoding/xml`) 和 CVE-2026-56860(`net/url`). 这不是一个维护问题 — — 仓库显然是活跃的,每天都有提交。这是提交频率和 *发布* 频率之间的差距:最后一个标签已有年之久,因此没有发布的文件包携带当前工具链。影响在于下游用户安装发布二进制文件。由于这些是 Go 工具链问题,而不是 d2 问题,用户无法修补任何内容,也无法将其作为 d2 本身的缺陷报告 — — 发现结果仅存在于每个发布二进制文件的镜像中,无法通过可用的修复来解决容器安全门控失败。
内容来源: terrastruct/d2