发布使用过时 Go 工具链构建的二进制文件

作者: mkhoroshev创建于 2026年8月22日更新于 2026年8月22日
标签反馈问题

我在Cfst linux amd64 v2.3.5二进制中运行了Trivy,并发现了22个stdlib CVES,包括CVE-2025-68121(CRITICAL, crypto/tls证书验证),固定在Go 1.24.13/1.25.7/1.26.0-rc.3. Buildinfo显示它是用go1.24.5编译的.

我知道一个更古老的工具链(v1. 20)被故意保存下来用于遗留-OS的构建——这是关于Linux主要发行的特指. 用更新的1.24.x+分放出重建是否可行?

谢谢你的项目!

[trivy.md] (https://GitHub.com/user-attachments/ files/31334739/trivy.md) (中文(简体) ).

页:1

无回复( N)

内容来源: XIU2/CloudflareSpeedTest