发布日期: 2026-07-31
版本号: v3.7.10

本次更新修复了三个CVE安全公告,涉及多个组件。错误修复包括ACME客户端升级、认证中间件单次请求密钥冲突解决、Kubernetes Gateway API路由器命名冲突避免、追踪库更新、跨命名空间服务引用检查修复以及压缩库升级。此外还更新了多项依赖库版本。文档方面,针对ingress-nginx提供商补充了认证URL与重写目标交互的说明。

更新内容 (中文)

已修复的CVE:

错误修复:

  • [acme] 升级 github.com/go-acme/lego/v5 至 v5.3.1 (#13547 @ldez)
  • [middleware, authentication] 修复认证单次飞行密钥冲突 (#13572 @mmatur)
  • [k8s/gatewayapi] 避免 Kubernetes Gateway API 提供程序中的路由器名称冲突 (#13580 @gndz07)
  • [tracing] 升级 github.com/DataDog/dd-trace-go/v2 至 2.8.1 (#13530 @kevinpollet)
  • 升级 golang.org/x/text 至 v0.40.0 及 golang.org/x/net 至 v0.57.0 (#13574 @mmatur)
  • [k8s/crd] 修复 Kubernetes CRD 提供程序中的跨命名空间服务引用检查 (#13573 @gndz07)
  • [middleware] 升级 github.com/klauspost/compress 至 v1.18.7 (#13587 @mmatur)
  • [k8s/gatewayapi] 升级 sigs.k8s.io/gateway-api 至 v1.6.1 (#13589 @rtribotte)

文档:

  • [k8s/ingress-nginx] 阐明 ingress-nginx 提供程序中 auth-url/rewrite-target 的交互作用 (#13607 @gndz07)

更新内容 (原始)

CVE fixed:

Bug fixes:

  • [acme] Bump github.com/go-acme/lego/v5 to v5.3.1 (#13547 @ldez)
  • [middleware, authentication] Fix auth singleflight key collision (#13572 @mmatur)
  • [k8s/gatewayapi] Avoid router name collisions in Kubernetes Gateway API provider (#13580 @gndz07)
  • [tracing] Bump github.com/DataDog/dd-trace-go/v2 to 2.8.1 (#13530 @kevinpollet)
  • Bump golang.org/x/text to v0.40.0 and golang.org/x/net v0.57.0 (#13574 @mmatur)
  • [k8s/crd] Fix cross-namespace service reference check in Kubernetes CRD provider (#13573 @gndz07)
  • [middleware] Bump github.com/klauspost/compress to v1.18.7 (#13587 @mmatur)
  • [k8s/gatewayapi] Bump sigs.k8s.io/gateway-api to v1.6.1 (#13589 @rtribotte)

Documentation:

  • [k8s/ingress-nginx] Clarify auth-url/rewrite-target interaction on ingress-nginx provider (#13607 @gndz07)

下载链接