发布日期: 2026-06-04
版本号: v2.11.48

请务必阅读迁移指南。本次更新修复了安全漏洞CVE-2026-48020,并解决了TLS配置计算、基础认证错误处理、Kubernetes Ingress路径匹配、服务器路由处理、中间件路径规范化以及依赖库版本更新等多个模块的问题。

更新内容 (中文)

重要提示: 请阅读 迁移指南

已修复漏洞:

错误修复:

  • [tls] 应用模型后计算已解析的 tlsOptions (#13291 @rtribotte)
  • [middleware, authentication] 当用户列表为空时,在构建基本认证中间件时添加错误 (#13195 @rtribotte)
  • [k8s/ingress] 避免 Ingress 路径匹配器注入并回退提交 11d251415 (#13227 @rtribotte)
  • [server] 将 SNI 检查移至上下文而非模拟路由 (#13214 @juliens)
  • [middleware] 在 StripPrefix 和 StripPrefixRegex 规范化后,拒绝路径不同的请求 (#13215 @rtribotte)
  • [server] 将 golang.org/x/net 升级至 v0.55.0 (#13251 @kevinpollet)
  • [server] 将 golang.org/x/crypto 升级至 v0.52.0 (#13276 @rtribotte)

更新内容 (原始)

Important: Please read the migration guide.

CVE fixed:

Bug fixes:

  • [tls] Compute resolved tlsOptions after applying models (#13291 @rtribotte)
  • [middleware, authentication] Add error on basic auth build if users is empty (#13195 @rtribotte)
  • [k8s/ingress] Avoid ingress path matcher injection and backport 11d251415 (#13227 @rtribotte)
  • [server] Move snicheck to ctx instead of simulated routing (#13214 @juliens)
  • [middleware] Reject requests with different paths after StripPrefix and StripPrefixRegex normalisation (#13215 @rtribotte)
  • [server] Bump golang.org/x/net to v0.55.0 (#13251 @kevinpollet)
  • [server] Bump golang.org/x/crypto to v0.52.0 (#13276 @rtribotte)

下载链接