Skip to content

fix(deps): vuln minor upgrades — 7 packages (minor: 7) [sticker-award] - #282

Closed
gh-worker-campaigns-3e9aa4[bot] wants to merge 1 commit into
mainfrom
engraver-auto-version-upgrade/minorpatch/go/sticker-award/0-1784557556
Closed

fix(deps): vuln minor upgrades — 7 packages (minor: 7) [sticker-award]#282
gh-worker-campaigns-3e9aa4[bot] wants to merge 1 commit into
mainfrom
engraver-auto-version-upgrade/minorpatch/go/sticker-award/0-1784557556

Conversation

@gh-worker-campaigns-3e9aa4

Copy link
Copy Markdown

Summary: Critical-severity security update — 7 packages upgraded (MINOR changes included)

Manifests changed:

  • sticker-award (go)

✅ Action Required: Please review the changes below. If they look good, approve and merge this PR.


Updates

Package From To Type Dep Type Vulnerabilities Fixed
golang.org/x/crypto v0.46.0 v0.54.0 minor Transitive 21 CRITICAL, 6 HIGH, 12 MEDIUM, 1 UNKNOWN
github.com/jackc/pgx/v5 v5.7.5 v5.10.0 minor Transitive 5 CRITICAL, 3 LOW
golang.org/x/net v0.47.0 v0.57.0 minor Transitive 2 CRITICAL, 2 HIGH, 11 MEDIUM
go.opentelemetry.io/otel/sdk v1.38.0 v1.44.0 minor Transitive 5 HIGH
github.com/DataDog/dd-trace-go/v2 v2.6.0 v2.9.1 minor Direct 2 HIGH
go.opentelemetry.io/otel v1.38.0 v1.44.0 minor Transitive 2 HIGH
golang.org/x/sys v0.39.0 v0.47.0 minor Transitive 1 UNKNOWN

Security Details

🚨 Critical & High Severity (45 fixed)
Package CVE Severity Summary Unsafe Version Fixed In Case
github.com/jackc/pgx/v5 GO-2026-4771 CRITICAL CVE-2026-33815 in github.com/jackc/pgx v5.7.5 5.9.0 -
github.com/jackc/pgx/v5 GHSA-xgrm-4fwx-7qm8 CRITICAL pgx contains memory-safety vulnerability v5.7.5 5.9.0 -
github.com/jackc/pgx/v5 GO-2026-4772 critical CVE-2026-33816 in github.com/jackc/pgx v5.7.5 5.9.0 -
github.com/jackc/pgx/v5 CVE-2026-33816 critical CVE-2026-33816 in github.com/jackc/pgx v5.7.5 - -
github.com/jackc/pgx/v5 GHSA-9jj7-4m8r-rfcm CRITICAL Memory-safety vulnerability in github.com/jackc/pgx/v5. v5.7.5 5.9.0 -
golang.org/x/crypto GHSA-rm3j-f69w-wqmq CRITICAL golang.org/x/crypto vulnerable to infinite loop on large channel writes v0.46.0 0.52.0 -
golang.org/x/crypto GO-2026-5020 CRITICAL Invoking infinite loop on large channel writes in golang.org/x/crypto/ssh v0.46.0 0.52.0 -
golang.org/x/crypto CVE-2026-42508 CRITICAL Invoking auth bypass via unenforced @Revoked status in golang.org/x/crypto/ssh/knownhosts v0.46.0 - -
golang.org/x/crypto CVE-2026-39831 CRITICAL Invoking bypass of FIDO/U2F security keys physical interaction in golang.org/x/crypto/ssh v0.46.0 - -
golang.org/x/crypto GO-2026-5019 CRITICAL Invoking bypass of FIDO/U2F security keys physical interaction in golang.org/x/crypto/ssh v0.46.0 0.52.0 -
golang.org/x/crypto GHSA-89gr-r52h-f8rx CRITICAL golang.org/x/crypto: FIDO/U2F security key physical presence check can be bypassed v0.46.0 0.52.0 -
golang.org/x/crypto CVE-2026-39834 CRITICAL Invoking infinite loop on large channel writes in golang.org/x/crypto/ssh v0.46.0 - -
golang.org/x/crypto GO-2026-5017 CRITICAL Invoking client can cause server deadlock on unexpected responses in golang.org/x/crypto/ssh v0.46.0 0.52.0 -
golang.org/x/crypto GO-2026-5021 CRITICAL Invoking auth bypass via unenforced @Revoked status in golang.org/x/crypto/ssh/knownhosts v0.46.0 0.52.0 -
golang.org/x/crypto CVE-2026-39830 CRITICAL Invoking client can cause server deadlock on unexpected responses in golang.org/x/crypto/ssh v0.46.0 - -
golang.org/x/crypto GHSA-vgwf-h737-ff37 CRITICAL golang.org/x/crypto: Invoking client can cause server deadlock on unexpected responses v0.46.0 0.52.0 -
golang.org/x/crypto GHSA-5cgq-3rg8-m6cv CRITICAL golang.org/x/crypto vulnerable to auth bypass via unenforced @Revoked status v0.46.0 0.52.0 -
golang.org/x/crypto GHSA-f5wc-c3c7-36mc CRITICAL golang.org/x/crypto doesn't drop invoking agent constraints when forwarding keys v0.46.0 0.52.0 -
golang.org/x/crypto CVE-2026-39832 critical Invoking agent constraints dropped when forwarding keys in golang.org/x/crypto/ssh/agent v0.46.0 - -
golang.org/x/crypto GHSA-x527-x647-q7gg CRITICAL golang.org/x/crypto: Invoking VerifiedPublicKeyCallback permissions skip enforcement v0.46.0 0.52.0 -
golang.org/x/crypto GO-2026-5023 CRITICAL Invoking VerifiedPublicKeyCallback permissions skip enforcement in golang.org/x/crypto/ssh v0.46.0 0.52.0 -
golang.org/x/crypto CVE-2026-46595 CRITICAL Invoking VerifiedPublicKeyCallback permissions skip enforcement in golang.org/x/crypto/ssh v0.46.0 - -
golang.org/x/crypto GO-2026-5006 critical Invoking agent constraints dropped when forwarding keys in golang.org/x/crypto/ssh/agent v0.46.0 0.52.0 -
golang.org/x/crypto GHSA-jppx-rxg9-jmrx CRITICAL golang.org/x/crypto doesn't enforce invoking key constraints v0.46.0 0.52.0 -
golang.org/x/crypto CVE-2026-39833 critical Invoking key constraints not enforced in golang.org/x/crypto/ssh/agent v0.46.0 - -
golang.org/x/crypto GO-2026-5005 critical Invoking key constraints not enforced in golang.org/x/crypto/ssh/agent v0.46.0 0.52.0 -
golang.org/x/net GO-2026-5026 critical Invoking failure to reject ASCII-only Punycode-encoded labels in golang.org/x/net/idna v0.47.0 0.55.0 -
golang.org/x/net CVE-2026-39821 critical Invoking failure to reject ASCII-only Punycode-encoded labels in golang.org/x/net/idna v0.47.0 - -
github.com/DataDog/dd-trace-go/v2 GHSA-74j5-xf3v-crq8 HIGH dd-trace-go: Improper parsing of W3C baggage headers may lead to DoS v2.6.0 2.8.1 -
github.com/DataDog/dd-trace-go/v2 CVE-2026-50274 HIGH dd-trace-go: Improper parsing of W3C baggage headers may lead to DoS v2.6.0 - -
go.opentelemetry.io/otel GHSA-mh2q-q3fh-2475 HIGH OpenTelemetry-Go: multi-value baggage header extraction causes excessive allocations (remote dos amplification) v1.38.0 1.41.0 -
go.opentelemetry.io/otel CVE-2026-29181 HIGH OpenTelemetry-Go multi-value baggage header extraction causes excessive allocations (remote dos amplification) v1.38.0 - -
go.opentelemetry.io/otel/sdk GHSA-hfvc-g4fc-pqhx HIGH opentelemetry-go: BSD kenv command not using absolute path enables PATH hijacking v1.38.0 1.43.0 -
go.opentelemetry.io/otel/sdk CVE-2026-24051 HIGH OpenTelemetry-Go Affected by Arbitrary Code Execution via PATH Hijacking v1.38.0 - -
go.opentelemetry.io/otel/sdk GHSA-9h8m-3fm2-qjrq HIGH OpenTelemetry Go SDK Vulnerable to Arbitrary Code Execution via PATH Hijacking v1.38.0 1.40.0 -
go.opentelemetry.io/otel/sdk CVE-2026-39883 HIGH OpenTelemetry-Go has an incomplete fix for CVE-2026-24051: BSD kenv command not using absolute path enables PATH hijacking v1.38.0 - -
go.opentelemetry.io/otel/sdk GO-2026-4394 HIGH OpenTelemetry Go SDK Vulnerable to Arbitrary Code Execution via PATH Hijacking in go.opentelemetry.io/otel/sdk v1.38.0 1.40.0 -
golang.org/x/crypto CVE-2026-46597 high Invoking byte arithmetic causes underflow and panic in golang.org/x/crypto/ssh v0.46.0 - -
golang.org/x/crypto GHSA-q4h4-gmj2-qvw2 HIGH golang.org/x/crypto: Invoking byte arithmetic causes underflow and panic v0.46.0 0.52.0 -
golang.org/x/crypto GO-2026-5018 high Invoking pathological RSA/DSA parameters may cause DoS in golang.org/x/crypto/ssh v0.46.0 0.52.0 -
golang.org/x/crypto CVE-2026-39829 high Invoking pathological RSA/DSA parameters may cause DoS in golang.org/x/crypto/ssh v0.46.0 - -
golang.org/x/crypto GHSA-w879-237q-wc7r HIGH golang.org/x/crypto: Invoking pathological RSA/DSA parameters may cause DoS v0.46.0 0.52.0 -
golang.org/x/crypto GO-2026-5013 high Invoking byte arithmetic causes underflow and panic in golang.org/x/crypto/ssh v0.46.0 0.52.0 -
golang.org/x/net CVE-2026-33814 high Infinite loop in HTTP/2 transport when given bad SETTINGS_MAX_FRAME_SIZE in net/http/internal/http2 in golang.org/x/net v0.47.0 - -
golang.org/x/net GO-2026-4918 high Infinite loop in HTTP/2 transport when given bad SETTINGS_MAX_FRAME_SIZE in net/http/internal/http2 in golang.org/x/net v0.47.0 0.53.0 -
ℹ️ Other Vulnerabilities (28)
Package CVE Severity Summary Unsafe Version Fixed In Case
golang.org/x/crypto GO-2026-5014 medium Invoking bypass of certificate restrictions in golang.org/x/crypto/ssh v0.46.0 0.52.0 -
golang.org/x/crypto CVE-2026-39827 medium Invoking memory leak when rejecting channels can lead to DoS in golang.org/x/crypto/ssh v0.46.0 - -
golang.org/x/crypto GO-2026-5016 medium Invoking memory leak when rejecting channels can lead to DoS in golang.org/x/crypto/ssh v0.46.0 0.52.0 -
golang.org/x/crypto CVE-2026-39828 medium Invoking bypass of certificate restrictions in golang.org/x/crypto/ssh v0.46.0 - -
golang.org/x/net GO-2026-5027 medium Invoking incorrect handling of HTML elements in foreign content in golang.org/x/net/html v0.47.0 0.55.0 -
golang.org/x/net CVE-2026-42502 medium Invoking incorrect handling of HTML elements in foreign content in golang.org/x/net/html v0.47.0 - -
golang.org/x/net CVE-2026-25681 medium Invoking incorrect handling of character references in DOCTYPE nodes in golang.org/x/net/html v0.47.0 - -
golang.org/x/net GO-2026-5030 medium Invoking duplicate attributes can cause XSS in golang.org/x/net/html v0.47.0 0.55.0 -
golang.org/x/net GO-2026-5029 medium Invoking incorrect handling of character references in DOCTYPE nodes in golang.org/x/net/html v0.47.0 0.55.0 -
golang.org/x/net CVE-2026-27136 medium Invoking duplicate attributes can cause XSS in golang.org/x/net/html v0.47.0 - -
golang.org/x/net CVE-2026-42506 medium Invoking incorrect handling of namespaced elements in foreign content in golang.org/x/net/html v0.47.0 - -
golang.org/x/net GO-2026-5025 medium Invoking incorrect handling of namespaced elements in foreign content in golang.org/x/net/html v0.47.0 0.55.0 -
golang.org/x/crypto CVE-2026-39835 MODERATE Invoking server panic during CheckHostKey/Authenticate in golang.org/x/crypto/ssh v0.46.0 - -
golang.org/x/crypto GO-2026-5015 MODERATE Invoking server panic during CheckHostKey/Authenticate in golang.org/x/crypto/ssh v0.46.0 0.52.0 -
golang.org/x/crypto GHSA-9m57-25v3-79x9 MODERATE golang.org/x/crypto: Invoking pathological inputs can lead to client panic v0.46.0 0.52.0 -
golang.org/x/crypto GHSA-45gg-vh54-h5m9 MODERATE golang.org/x/crypto vulnerable to invoking bypass of certificate restrictions v0.46.0 0.52.0 -
golang.org/x/crypto GO-2026-5033 MODERATE Invoking pathological inputs can lead to client panic in golang.org/x/crypto/ssh/agent v0.46.0 0.52.0 -
golang.org/x/crypto GHSA-78mq-xcr3-xm33 MODERATE golang.org/x/crypto is vulnerable to invoking server panic during CheckHostKey/Authenticate flow v0.46.0 0.52.0 -
golang.org/x/crypto CVE-2026-46598 MODERATE Invoking pathological inputs can lead to client panic in golang.org/x/crypto/ssh/agent v0.46.0 - -
golang.org/x/crypto GHSA-qpw4-5x99-6vjp MODERATE golang.org/x/crypto: Invoking memory leak when rejecting channels can lead to DoS v0.46.0 0.52.0 -
golang.org/x/net CVE-2026-25680 MODERATE Invoking denial of service when parsing arbitrary HTML in golang.org/x/net/html v0.47.0 - -
golang.org/x/net GO-2026-5028 MODERATE Invoking denial of service when parsing arbitrary HTML in golang.org/x/net/html v0.47.0 0.55.0 -
golang.org/x/net GHSA-5cv4-jp36-h3mw MODERATE Go Net HTML parser is vulnerable to denial of service v0.47.0 0.55.0 -
github.com/jackc/pgx/v5 GO-2026-5004 LOW SQL Injection via placeholder confusion with dollar quoted string literals in github.com/jackc/pgx v5.7.5 5.9.2 -
github.com/jackc/pgx/v5 CVE-2026-41889 LOW pgx: SQL Injection via placeholder confusion with dollar quoted string literals v5.7.5 - -
github.com/jackc/pgx/v5 GHSA-j88v-2chj-qfwx LOW pgx: SQL Injection via placeholder confusion with dollar quoted string literals v5.7.5 5.9.2 -
golang.org/x/crypto GO-2026-5932 unknown The golang.org/x/crypto/openpgp package is unmaintained, unsafe by design, and has known security issues v0.46.0 - -
golang.org/x/sys GO-2026-5024 unknown Invoking integer overflow in NewNTUnicodeString in golang.org/x/sys/windows v0.39.0 0.44.0 -

Review Checklist

Standard review:

  • Review changes for compatibility with your code
  • Check for breaking changes in release notes
  • Run tests locally or wait for CI
  • Approve and merge this PR

Update Mode: all_vulns

🤖 Generated by DataDog Automated Dependency Management System

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Projects

None yet

Development

Successfully merging this pull request may close these issues.

0 participants