Skip to content

go: upgrade to Go 1.25.9 toolchain and grpc v1.82.1 - #42

Merged
qiluo-msft merged 1 commit into
sonic-net:masterfrom
xq9mend:upgrade/go-stdlib-cve
Aug 20, 2026
Merged

go: upgrade to Go 1.25.9 toolchain and grpc v1.82.1#42
qiluo-msft merged 1 commit into
sonic-net:masterfrom
xq9mend:upgrade/go-stdlib-cve

Conversation

@xq9mend

@xq9mend xq9mend commented Aug 20, 2026

Copy link
Copy Markdown
Contributor

Why

Fix three CVEs:

  • CVE-2024-24790: net/netip unexpected behavior from Is methods for IPv4-mapped addresses — requires Go ≥1.25.9
  • CVE-2025-68121: crypto/tls incorrect certificate validation during TLS session resumption — requires Go ≥1.25.9
  • CVE-2026-33186: gRPC-Go authz policy bypass — requires google.golang.org/grpc ≥ v1.82.1

What changed

  • src/deploy/kne/vm/Dockerfile: Go toolchain 1.21.61.25.9
  • src/libsai-grpc/Dockerfile.saibuilder: Go toolchain 1.21.61.25.9
  • src/deploy/kne/vm/go.mod: go 1.21go 1.25.9
  • src/go.mod: go 1.24.0go 1.25.9; grpc v1.79.3v1.82.1
  • src/go.sum: updated to match

How to verify

grep "^go " src/go.mod src/deploy/kne/vm/go.mod
grep "grpc" src/go.mod

Upgrade Go toolchain in Dockerfiles from 1.21.6 to 1.25.9 to fix:
- CVE-2024-24790: net/netip unexpected behavior for IPv4-mapped addresses
- CVE-2025-68121: crypto/tls incorrect certificate validation during TLS
  session resumption

Upgrade google.golang.org/grpc from v1.79.3 to v1.82.1 to fix:
- CVE-2026-33186: gRPC-Go authz policy bypass

Bump go directives in go.mod files to 1.25.9 to target the patched stdlib.
Update go.sum to match.

Signed-off-by: xq9mend <xq9mend@users.noreply.github.com>
@mssonicbld

Copy link
Copy Markdown

/azp run

@azure-pipelines

Copy link
Copy Markdown
No pipelines are associated with this pull request.

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

3 participants