Skip to content

build(deps): bump golang.org/x/crypto from 0.55.0 to 0.57.0 - #317

Open
dependabot[bot] wants to merge 1 commit into
mainfrom
dependabot/go_modules/golang.org/x/crypto-0.57.0
Open

dependabot[bot] wants to merge 1 commit into
mainfrom
dependabot/go_modules/golang.org/x/crypto-0.57.0

Conversation

@dependabot

@dependabot dependabot Bot commented on behalf of github Sep 19, 2026

Copy link
Copy Markdown
Contributor

Bumps golang.org/x/crypto from 0.55.0 to 0.57.0.

Commits
  • 3f62bf1 go.mod: update golang.org/x dependencies
  • 86efde5 ssh: reject unexpected message types on established channels
  • a6cdac6 ssh: drop traffic on undecided channels
  • 39dc44e ssh: don't skip the source-address critical option in CheckCert
  • afebf4c x509roots/fallback/bundle: make subjectsEqual stricter on Go 1.27+
  • 89f4e9b x509roots/fallback: update bundle
  • 71488c4 ssh/knownhosts: compare only public key portions for revocation
  • 82adefa ssh: synchronize unexpected response test
  • c757c98 all: upgrade go directive to at least 1.26.0 [generated]
  • 593c81a ssh: correctly ignore pre-banner lines
  • Additional commits viewable in compare view

Dependabot compatibility score

Dependabot will resolve any conflicts with this PR as long as you don't alter it yourself. You can also trigger a rebase manually by commenting @dependabot rebase.


Dependabot commands and options

You can trigger Dependabot actions by commenting on this PR:

  • @dependabot rebase will rebase this PR
  • @dependabot recreate will recreate this PR, overwriting any edits that have been made to it
  • @dependabot show <dependency name> ignore conditions will show all of the ignore conditions of the specified dependency
  • @dependabot ignore this major version will close this PR and stop Dependabot creating any more for this major version (unless you reopen the PR or upgrade to it yourself)
  • @dependabot ignore this minor version will close this PR and stop Dependabot creating any more for this minor version (unless you reopen the PR or upgrade to it yourself)
  • @dependabot ignore this dependency will close this PR and stop Dependabot creating any more for this dependency (unless you reopen the PR or upgrade to it yourself)

Bumps [golang.org/x/crypto](https://github.com/golang/crypto) from 0.55.0 to 0.57.0.
- [Commits](golang/crypto@v0.55.0...v0.57.0)

---
updated-dependencies:
- dependency-name: golang.org/x/crypto
  dependency-version: 0.57.0
  dependency-type: direct:production
  update-type: version-update:semver-minor
...

Signed-off-by: dependabot[bot] <support@github.com>
@dependabot dependabot Bot added dependencies Pull requests that update a dependency file go Pull requests that update go code labels Sep 19, 2026
@github-actions

Copy link
Copy Markdown

bulwark

  • scan — 2 govulncheck findings
error output
… truncated to the last 20000 bytes — full log in the run artifact linked below …
026/09/19 15:45:51 Checking package: backupstore
[gosec] 2026/09/19 15:45:51 Checking file: /home/runner/work/inforge/inforge/internal/backupstore/store.go
[gosec] 2026/09/19 15:45:51 Import directory: /home/runner/work/inforge/inforge/providers/cloudflare
[gosec] 2026/09/19 15:45:51 Checking package: secretstore
[gosec] 2026/09/19 15:45:51 Checking file: /home/runner/work/inforge/inforge/internal/secretstore/age.go
[gosec] 2026/09/19 15:45:51 Checking file: /home/runner/work/inforge/inforge/internal/secretstore/store.go
[gosec] 2026/09/19 15:45:51 Import directory: /home/runner/work/inforge/inforge/internal/agehost
[gosec] 2026/09/19 15:45:51 Checking package: agehost
[gosec] 2026/09/19 15:45:51 Checking file: /home/runner/work/inforge/inforge/internal/agehost/agehost.go
[gosec] 2026/09/19 15:45:51 Import directory: /home/runner/work/inforge/inforge/internal/app
[gosec] 2026/09/19 15:45:52 Checking package: naming
[gosec] 2026/09/19 15:45:52 Checking file: /home/runner/work/inforge/inforge/internal/naming/naming.go
[gosec] 2026/09/19 15:45:52 Import directory: /home/runner/work/inforge/inforge/internal/crowdsec
[gosec] 2026/09/19 15:45:52 Checking package: crowdsec
[gosec] 2026/09/19 15:45:52 Checking file: /home/runner/work/inforge/inforge/internal/crowdsec/install.go
[gosec] 2026/09/19 15:45:52 Checking file: /home/runner/work/inforge/inforge/internal/crowdsec/paths.go
[gosec] 2026/09/19 15:45:52 Checking file: /home/runner/work/inforge/inforge/internal/crowdsec/shell.go
[gosec] 2026/09/19 15:45:52 Import directory: /home/runner/work/inforge/inforge/internal/grafana
[gosec] 2026/09/19 15:45:52 Checking package: grafana
[gosec] 2026/09/19 15:45:52 Checking file: /home/runner/work/inforge/inforge/internal/grafana/grafana.go
[gosec] 2026/09/19 15:45:52 Import directory: /home/runner/work/inforge/inforge/internal/hostsecrets
[gosec] 2026/09/19 15:45:52 Checking package: hostsecrets
[gosec] 2026/09/19 15:45:52 Checking file: /home/runner/work/inforge/inforge/internal/hostsecrets/hostsecrets.go
[gosec] 2026/09/19 15:45:52 Import directory: /home/runner/work/inforge/inforge/internal/meshpaths
[gosec] 2026/09/19 15:45:52 Checking package: app
[gosec] 2026/09/19 15:45:52 Checking file: /home/runner/work/inforge/inforge/internal/app/app.go
[gosec] 2026/09/19 15:45:52 Checking package: meshpaths
[gosec] 2026/09/19 15:45:52 Checking file: /home/runner/work/inforge/inforge/internal/meshpaths/meshpaths.go
[gosec] 2026/09/19 15:45:52 Import directory: /home/runner/work/inforge/inforge/providers/hetzner
[gosec] 2026/09/19 15:45:52 Import directory: /home/runner/work/inforge/inforge/cmd/inforge-agent
[gosec] 2026/09/19 15:45:53 Checking package: main
[gosec] 2026/09/19 15:45:53 Checking file: /home/runner/work/inforge/inforge/cmd/inforge-agent/main.go
[gosec] 2026/09/19 15:45:53 Import directory: /home/runner/work/inforge/inforge/internal/aptlock
[gosec] 2026/09/19 15:45:53 Checking package: aptlock
[gosec] 2026/09/19 15:45:53 Checking file: /home/runner/work/inforge/inforge/internal/aptlock/aptlock.go
[gosec] 2026/09/19 15:45:53 Import directory: /home/runner/work/inforge/inforge/internal/dbbackup
[gosec] 2026/09/19 15:45:53 Checking package: dbbackup
[gosec] 2026/09/19 15:45:53 Checking file: /home/runner/work/inforge/inforge/internal/dbbackup/backup.go
[gosec] 2026/09/19 15:45:53 Checking file: /home/runner/work/inforge/inforge/internal/dbbackup/deploy.go
[gosec] 2026/09/19 15:45:53 Checking file: /home/runner/work/inforge/inforge/internal/dbbackup/install.go
[gosec] 2026/09/19 15:45:53 Checking file: /home/runner/work/inforge/inforge/internal/dbbackup/paths.go
[gosec] 2026/09/19 15:45:53 Checking file: /home/runner/work/inforge/inforge/internal/dbbackup/restore.go
[gosec] 2026/09/19 15:45:53 Checking file: /home/runner/work/inforge/inforge/internal/dbbackup/shell.go
[gosec] 2026/09/19 15:45:53 Import directory: /home/runner/work/inforge/inforge/internal/postgres
[gosec] 2026/09/19 15:45:53 Checking package: postgres
[gosec] 2026/09/19 15:45:53 Checking file: /home/runner/work/inforge/inforge/internal/postgres/config.go
[gosec] 2026/09/19 15:45:53 Checking file: /home/runner/work/inforge/inforge/internal/postgres/install.go
[gosec] 2026/09/19 15:45:53 Checking file: /home/runner/work/inforge/inforge/internal/postgres/paths.go
[gosec] 2026/09/19 15:45:53 Checking file: /home/runner/work/inforge/inforge/internal/postgres/role.go
[gosec] 2026/09/19 15:45:53 Checking file: /home/runner/work/inforge/inforge/internal/postgres/shell.go
[gosec] 2026/09/19 15:45:53 Import directory: /home/runner/work/inforge/inforge/internal/service
[gosec] 2026/09/19 15:45:54 Checking package: hetzner
[gosec] 2026/09/19 15:45:54 Checking file: /home/runner/work/inforge/inforge/providers/hetzner/compute.go
[gosec] 2026/09/19 15:45:54 Checking file: /home/runner/work/inforge/inforge/providers/hetzner/mesh.go
[gosec] 2026/09/19 15:45:54 Checking file: /home/runner/work/inforge/inforge/providers/hetzner/network.go
[gosec] 2026/09/19 15:45:54 Checking file: /home/runner/work/inforge/inforge/providers/hetzner/regions.go
[gosec] 2026/09/19 15:45:54 Checking file: /home/runner/work/inforge/inforge/providers/hetzner/storage.go
[gosec] 2026/09/19 15:45:54 Checking file: /home/runner/work/inforge/inforge/providers/hetzner/tls.go
[gosec] 2026/09/19 15:45:54 Checking package: service
[gosec] 2026/09/19 15:45:54 Checking file: /home/runner/work/inforge/inforge/internal/service/service.go
[gosec] 2026/09/19 15:45:54 Import directory: /home/runner/work/inforge/inforge/schemas
[gosec] 2026/09/19 15:45:55 Import directory: /home/runner/work/inforge/inforge/internal/loader
[gosec] 2026/09/19 15:45:55 Checking package: schemas
[gosec] 2026/09/19 15:45:55 Checking file: /home/runner/work/inforge/inforge/schemas/embed.go
[gosec] 2026/09/19 15:45:55 Import directory: /home/runner/work/inforge/inforge/internal/pathglob
[gosec] 2026/09/19 15:45:55 Checking package: pathglob
[gosec] 2026/09/19 15:45:55 Checking file: /home/runner/work/inforge/inforge/internal/pathglob/pathglob.go
[gosec] 2026/09/19 15:45:55 Import directory: /home/runner/work/inforge/inforge/internal/regions
[gosec] 2026/09/19 15:45:56 Checking package: regions
[gosec] 2026/09/19 15:45:56 Checking file: /home/runner/work/inforge/inforge/internal/regions/regions.go
[gosec] 2026/09/19 15:45:56 Import directory: /home/runner/work/inforge/inforge/internal/release
[gosec] 2026/09/19 15:45:56 Checking package: loader
[gosec] 2026/09/19 15:45:56 Checking file: /home/runner/work/inforge/inforge/internal/loader/loader.go
[gosec] 2026/09/19 15:45:56 Checking file: /home/runner/work/inforge/inforge/internal/loader/observability.go
[gosec] 2026/09/19 15:45:56 Import directory: /home/runner/work/inforge/inforge/internal/remote
[gosec] 2026/09/19 15:45:57 Checking package: release
[gosec] 2026/09/19 15:45:57 Checking file: /home/runner/work/inforge/inforge/internal/release/manifest.go
[gosec] 2026/09/19 15:45:57 Checking file: /home/runner/work/inforge/inforge/internal/release/store.go
[gosec] 2026/09/19 15:45:57 Import directory: /home/runner/work/inforge/inforge/internal/meshcert
[gosec] 2026/09/19 15:45:57 Checking package: meshcert
[gosec] 2026/09/19 15:45:57 Checking file: /home/runner/work/inforge/inforge/internal/meshcert/meshcert.go
[gosec] 2026/09/19 15:45:57 Import directory: /home/runner/work/inforge/inforge/internal/registry
[gosec] 2026/09/19 15:45:58 Checking package: remote
[gosec] 2026/09/19 15:45:58 Checking file: /home/runner/work/inforge/inforge/internal/remote/remote.go
[gosec] 2026/09/19 15:45:58 Checking package: program
[gosec] 2026/09/19 15:45:58 Checking file: /home/runner/work/inforge/inforge/program/adr0042.go
[gosec] 2026/09/19 15:45:58 Checking file: /home/runner/work/inforge/inforge/program/dbbackup.go
[gosec] 2026/09/19 15:45:58 Checking file: /home/runner/work/inforge/inforge/program/dbcluster.go
[gosec] 2026/09/19 15:45:58 Checking file: /home/runner/work/inforge/inforge/program/dbdeploy.go
[gosec] 2026/09/19 15:45:58 Checking file: /home/runner/work/inforge/inforge/program/deploykey.go
[gosec] 2026/09/19 15:45:58 Checking file: /home/runner/work/inforge/inforge/program/encrypted.go
[gosec] 2026/09/19 15:45:58 Checking file: /home/runner/work/inforge/inforge/program/grafana.go
[gosec] 2026/09/19 15:45:58 Checking file: /home/runner/work/inforge/inforge/program/mesh.go
[gosec] 2026/09/19 15:45:58 Checking file: /home/runner/work/inforge/inforge/program/pkigrant.go
[gosec] 2026/09/19 15:45:58 Checking file: /home/runner/work/inforge/inforge/program/program.go
[gosec] 2026/09/19 15:45:58 Checking file: /home/runner/work/inforge/inforge/program/secretresolve.go
[gosec] 2026/09/19 15:45:58 Checking package: cloudflare
[gosec] 2026/09/19 15:45:58 Checking file: /home/runner/work/inforge/inforge/providers/cloudflare/dns.go
[gosec] 2026/09/19 15:45:59 Checking package: registry
[gosec] 2026/09/19 15:45:59 Checking file: /home/runner/work/inforge/inforge/internal/registry/registry.go
Results:


Summary:
  Gosec  : dev
  Files  : 138
  Lines  : 30994
  Nosec  : 45
  Issues : 0

go: downloading golang.org/x/vuln v1.7.0
go: downloading golang.org/x/telemetry v0.0.0-20260811182544-a038080d80e5
go: downloading golang.org/x/mod v0.39.0
go: downloading golang.org/x/tools v0.49.0
=== Symbol Results ===

Vulnerability #1: GO-2026-6443
    Server panic via missing authority or Host headers in google.golang.org/grpc
  More info: https://pkg.go.dev/vuln/GO-2026-6443
  Module: google.golang.org/grpc
    Found in: google.golang.org/grpc@v1.82.1
    Fixed in: google.golang.org/grpc@v1.82.2
    Example traces found:
      #1: providers/hetzner/compute.go:250:33: hetzner.HetznerCompute.Create calls hcloud.NewServer, which eventually calls transport.http2Server.HandleStreams

Vulnerability #2: GO-2026-6348
    Heap Memory Exhaustion (OOM) via HTTP/2 DATA Frame Fragmentation in
    google.golang.org/grpc
  More info: https://pkg.go.dev/vuln/GO-2026-6348
  Module: google.golang.org/grpc
    Found in: google.golang.org/grpc@v1.82.1
    Fixed in: google.golang.org/grpc@v1.83.1
    Example traces found:
      #1: providers/hetzner/compute.go:250:33: hetzner.HetznerCompute.Create calls hcloud.NewServer, which eventually calls mem.BufferSlice.MaterializeToBuffer
      #2: providers/hetzner/compute.go:250:33: hetzner.HetznerCompute.Create calls hcloud.NewServer, which eventually calls mem.IsBelowBufferPoolingThreshold
      #3: providers/hetzner/compute.go:250:33: hetzner.HetznerCompute.Create calls hcloud.NewServer, which eventually calls mem.NewBuffer
      #4: providers/hetzner/compute.go:250:33: hetzner.HetznerCompute.Create calls hcloud.NewServer, which eventually calls mem.ReadAll
      #5: internal/secretstore/age.go:70:20: secretstore.Encrypt calls armor.armoredWriter.Close, which eventually calls mem.writer.Write
      #6: providers/hetzner/compute.go:250:33: hetzner.HetznerCompute.Create calls hcloud.NewServer, which eventually calls transport.ClientStream.Close
      #7: providers/hetzner/compute.go:250:33: hetzner.HetznerCompute.Create calls hcloud.NewServer, which eventually calls transport.ClientStream.Header
      #8: providers/hetzner/compute.go:250:33: hetzner.HetznerCompute.Create calls hcloud.NewServer, which eventually calls transport.ClientStream.Read
      #9: providers/hetzner/compute.go:250:33: hetzner.HetznerCompute.Create calls hcloud.NewServer, which eventually calls transport.ClientStream.RecvCompress
      #10: providers/hetzner/compute.go:250:33: hetzner.HetznerCompute.Create calls hcloud.NewServer, which eventually calls transport.ClientStream.TrailersOnly
      #11: internal/registry/registry.go:268:17: registry.registry.DNS calls sync.Once.Do, which eventually calls transport.NewHTTP2Client
      #12: providers/hetzner/compute.go:250:33: hetzner.HetznerCompute.Create calls hcloud.NewServer, which eventually calls transport.NewServerTransport
      #13: providers/hetzner/compute.go:250:33: hetzner.HetznerCompute.Create calls hcloud.NewServer, which eventually calls transport.ServerStream.Read
      #14: providers/hetzner/compute.go:250:33: hetzner.HetznerCompute.Create calls hcloud.NewServer, which eventually calls transport.Stream.ReadMessageHeader
      #15: cmd/inforge/preview.go:100:28: inforge.runPreview calls auto.Stack.Preview, which eventually calls transport.http2Client.Close
      #16: cmd/inforge/preview.go:100:28: inforge.runPreview calls auto.Stack.Preview, which eventually calls transport.http2Client.GracefulClose
      #17: providers/hetzner/compute.go:250:33: hetzner.HetznerCompute.Create calls hcloud.NewServer, which eventually calls transport.http2Client.NewStream
      #18: providers/hetzner/compute.go:250:33: hetzner.HetznerCompute.Create calls hcloud.NewServer, which eventually calls transport.http2Server.Close
      #19: providers/hetzner/compute.go:250:33: hetzner.HetznerCompute.Create calls hcloud.NewServer, which eventually calls transport.http2Server.HandleStreams

Your code is affected by 2 vulnerabilities from 1 module.
This scan also found 0 vulnerabilities in packages you import and 2
vulnerabilities in modules you require, but your code doesn't appear to call
these vulnerabilities.
Use '-show verbose' for more details.
creating virtual environment...
installing semgrep from spec 'semgrep==1.173.0'...
done! ✨ 🌟 ✨
  installed package semgrep 1.173.0, installed using Python 3.12.3
  These apps are now available
    - pysemgrep
    - semgrep
                  
                  
┌────────────────┐
│ Debugging Info │
└────────────────┘
                  
  SCAN ENVIRONMENT
  versions    - semgrep 1.173.0 on python 3.12.3                                       
  environment - running in environment github-actions, triggering event is pull_request
Fixing git state for github action pull request
Not on head ref: 583df20a8c81be42e9f49f10530ec9f74396fafe; checking that out now.
            
  CONNECTION
Using b429a6cc71e5ac1730e904afc3d71d378b494c4d as the merge-base of b429a6cc71e5ac1730e904afc3d71d378b494c4d and 583df20a8c81be42e9f49f10530ec9f74396fafe
  Initializing scan (deployment=wardnet, scan_id=230563099)  
  Enabled products: Code, Supply Chain                               
        
  ENGINE
Semgrep Pro Engine will be installed in /opt/pipx/venvs/semgrep/lib/python3.12/site-packages/semgrep/bin/semgrep-core-proprietary
Downloading... ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ 316.6/316.6 MB 351.0 MB/s 0:00:00
Successfully installed Semgrep Pro Engine (version 1.173.0)!

  Using git merge base detected from environment for diff scans: b429a6cc71e5ac1730e904afc3d71d378b494c4d
               
               
┌─────────────┐
│ Scan Status │
└─────────────┘
  Scanning 2 files tracked by git with 2944 Code rules, 1461 Supply Chain rules:
            
            
  CODE RULES
  Scanning 2 files with 47 <multilang> rules.
                    
  SUPPLY CHAIN RULES
                                                                                                                        
  Dependency Sources   Resolution Method   Ecosystem   Dependencies   Rules                                             
 ───────────────────────────────────────────────────────────────────────────                                            
  go.mod               Lockfile            Gomod       146             1461                                             
  website/yarn.lock    Skipped             Unknown     -                  -                                             
                                                                                                                        
                                                                                                                        
  Analysis       Rules                                                                                                  
 ──────────────────────                                                                                                 
  Basic            997                                                                                                  
  Reachability     442                                                                                                  
  Malicious         22                                                                                                  
                                                                                                                        
  Current version has 2 findings.

Creating git worktree from 'b429a6cc71e5ac1730e904afc3d71d378b494c4d' to scan baseline.
  Will report findings introduced by these commits (may be incomplete for shallow checkouts):
    * 583df20 build(deps): bump golang.org/x/crypto from 0.55.0 to 0.57.0

               
               
┌─────────────┐
│ Scan Status │
└─────────────┘
  Scanning 1 file tracked by git with 2 Supply Chain rules:
            
            
  CODE RULES
  No code rules to run.
                    
  SUPPLY CHAIN RULES
                                                                                                                        
  Dependency Sources   Resolution Method   Ecosystem   Dependencies   Rules                                             
 ───────────────────────────────────────────────────────────────────────────                                            
  go.mod               Lockfile            Gomod       146                2                                             
                                                                                                                        
                                                                                                                        
  Analysis       Rules                                                                                                  
 ──────────────────────                                                                                                 
  Reachability       2                                                                                                  
                                                                                                                        
  Uploading scan results  
  Finalizing scan                         
                
┌──────────────┐
│ Scan Summary │
└──────────────┘
✅ CI scan completed successfully.
 • Findings: 0 (0 blocking)
 • Rules run: 115327
 • Targets scanned: 2
 • Parsed lines: ~100.0%
 • Scan skipped: 
   ◦ Matching --exclude patterns: 89
   ◦ Files matching .semgrepignore patterns: 124
 • Scan was limited to files changed since baseline commit.
 • For a detailed list of skipped files and lines, run semgrep with the --verbose flag
CI scan completed successfully.
  View results in Semgrep Cloud Platform:
    https://semgrep.dev/orgs/wardnet/findings?repo=wardnet/inforge&ref=refs/pull/317/merge
    https://semgrep.dev/orgs/wardnet/supply-chain/vulnerabilities?repo=wardnet/inforge&ref=refs/pull/317/merge
  No blocking findings so exiting with code 0

A new version of Semgrep is available. See https://semgrep.dev/docs/upgrading
[PASS] gosec
[FAIL] govulncheck
[PASS] semgrep
Error: 1 check(s) failed
bulwark: 1 check(s) failed
  • coverage — go: 67.3% (baseline 67.3%)

📦 Full bulwark output — complete scan and coverage logs.

This branch has not been deployed

No deployments
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

dependencies Pull requests that update a dependency file go Pull requests that update go code

Projects

None yet

Development

Successfully merging this pull request may close these issues.

0 participants