Commit f07d878
authored
Update module github.com/klauspost/compress to v1.18.7 [SECURITY] (#767)
This PR contains the following updates:
| Package | Change |
[Age](https://docs.renovatebot.com/merge-confidence/) |
[Confidence](https://docs.renovatebot.com/merge-confidence/) |
|---|---|---|---|
|
[github.com/klauspost/compress](https://redirect.github.com/klauspost/compress)
| `v1.18.0` → `v1.18.7` |

|

|
---
### OOB read in github.com/klauspost/compress/s2
[GHSA-259r-337f-4rfw](https://redirect.github.com/advisories/GHSA-259r-337f-4rfw)
/ [GO-2026-5841](https://pkg.go.dev/vuln/GO-2026-5841)
<details>
<summary>More information</summary>
#### Details
Providing a specially crafted dictionary to s2.NewDict and using it to
encode data can make the encoder read out of bounds.
#### Severity
Unknown
#### References
-
[https://github.com/klauspost/compress/security/advisories/GHSA-259r-337f-4rfw](https://redirect.github.com/klauspost/compress/security/advisories/GHSA-259r-337f-4rfw)
-
[https://github.com/klauspost/compress/commit/8668e357e776d5152ed62f33c17f21b8690664fa](https://redirect.github.com/klauspost/compress/commit/8668e357e776d5152ed62f33c17f21b8690664fa)
This data is provided by
[OSV](https://osv.dev/vulnerability/GO-2026-5841) and the [Go
Vulnerability Database](https://redirect.github.com/golang/vulndb)
([CC-BY 4.0](https://redirect.github.com/golang/vulndb#license)).
</details>
---
### Release Notes
<details>
<summary>klauspost/compress (github.com/klauspost/compress)</summary>
###
[`v1.18.7`](https://redirect.github.com/klauspost/compress/releases/tag/v1.18.7)
[Compare
Source](https://redirect.github.com/klauspost/compress/compare/v1.18.6...v1.18.7)
- Fix s2.NewDict OOB read.
Security release without other changes.
**Full Changelog**:
<klauspost/compress@v1.18.6...v1.18.7>
###
[`v1.18.6`](https://redirect.github.com/klauspost/compress/releases/tag/v1.18.6)
[Compare
Source](https://redirect.github.com/klauspost/compress/compare/v1.18.5...v1.18.6)
##### What's Changed
- s2: Fix amd64 stack frame corruption by
[@​klauspost](https://redirect.github.com/klauspost) in
[#​1145](https://redirect.github.com/klauspost/compress/pull/1145)
- gzhttp: Canonicalize ETag header by
[@​justinmayhew](https://redirect.github.com/justinmayhew) in
[#​1139](https://redirect.github.com/klauspost/compress/pull/1139)
- perf: pool hash tables in Go encode paths to reduce allocations by
[@​huynhanx03](https://redirect.github.com/huynhanx03) in
[#​1143](https://redirect.github.com/klauspost/compress/pull/1143)
##### New Contributors
- [@​justinmayhew](https://redirect.github.com/justinmayhew) made
their first contribution in
[#​1139](https://redirect.github.com/klauspost/compress/pull/1139)
- [@​huynhanx03](https://redirect.github.com/huynhanx03) made
their first contribution in
[#​1143](https://redirect.github.com/klauspost/compress/pull/1143)
- [@​thaJeztah](https://redirect.github.com/thaJeztah) made their
first contribution in
[#​1144](https://redirect.github.com/klauspost/compress/pull/1144)
**Full Changelog**:
<klauspost/compress@v1.18.5...v1.18.6>
###
[`v1.18.5`](https://redirect.github.com/klauspost/compress/releases/tag/v1.18.5)
[Compare
Source](https://redirect.github.com/klauspost/compress/compare/v1.18.4...v1.18.5)
##### What's Changed
- zstd: Fix crash when changing encoder dictionary with same ID by
[@​klauspost](https://redirect.github.com/klauspost) in
[#​1135](https://redirect.github.com/klauspost/compress/pull/1135)
- zstd: Default to full zero frames by
[@​klauspost](https://redirect.github.com/klauspost) in
[#​1134](https://redirect.github.com/klauspost/compress/pull/1134)
- flate: Clean up histogram order by
[@​klauspost](https://redirect.github.com/klauspost) in
[#​1133](https://redirect.github.com/klauspost/compress/pull/1133)
**Full Changelog**:
<klauspost/compress@v1.18.4...v1.18.5>
###
[`v1.18.4`](https://redirect.github.com/klauspost/compress/releases/tag/v1.18.4)
[Compare
Source](https://redirect.github.com/klauspost/compress/compare/v1.18.3...v1.18.4)
##### What's Changed
- gzhttp: Add zstandard to server handler wrapper by
[@​klauspost](https://redirect.github.com/klauspost) in
[#​1121](https://redirect.github.com/klauspost/compress/pull/1121)
- zstd: Add ResetWithOptions to encoder/decoder by
[@​klauspost](https://redirect.github.com/klauspost) in
[#​1122](https://redirect.github.com/klauspost/compress/pull/1122)
- gzhttp: preserve qvalue when extra parameters follow in
Accept-Encoding by
[@​analytically](https://redirect.github.com/analytically) in
[#​1116](https://redirect.github.com/klauspost/compress/pull/1116)
##### New Contributors
- [@​analytically](https://redirect.github.com/analytically) made
their first contribution in
[#​1116](https://redirect.github.com/klauspost/compress/pull/1116)
- [@​ethaizone](https://redirect.github.com/ethaizone) made their
first contribution in
[#​1124](https://redirect.github.com/klauspost/compress/pull/1124)
- [@​zwass](https://redirect.github.com/zwass) made their first
contribution in
[#​1125](https://redirect.github.com/klauspost/compress/pull/1125)
**Full Changelog**:
<klauspost/compress@v1.18.2...v1.18.4>
###
[`v1.18.3`](https://redirect.github.com/klauspost/compress/releases/tag/v1.18.3)
[Compare
Source](https://redirect.github.com/klauspost/compress/compare/v1.18.2...v1.18.3)
Downstream CVE-2025-61728
See
[golang/go#77102](https://redirect.github.com/golang/go/issues/77102)
**Full Changelog**:
<klauspost/compress@v1.18.2...v1.18.3>
###
[`v1.18.2`](https://redirect.github.com/klauspost/compress/releases/tag/v1.18.2)
[Compare
Source](https://redirect.github.com/klauspost/compress/compare/v1.18.1...v1.18.2)
##### What's Changed
- flate: Fix invalid encoding on level 9 with single value input by
[@​klauspost](https://redirect.github.com/klauspost) in
[#​1115](https://redirect.github.com/klauspost/compress/pull/1115)
- flate: reduce stateless allocations by
[@​RXamzin](https://redirect.github.com/RXamzin) in
[#​1106](https://redirect.github.com/klauspost/compress/pull/1106)
- build(deps): bump github/codeql-action from 3.30.5 to 4.31.2 in the
github-actions group by
[@​dependabot](https://redirect.github.com/dependabot)\[bot] in
[#​1111](https://redirect.github.com/klauspost/compress/pull/1111)
`v1.18.1` is marked "retracted" due to invalid flate/zip/gzip encoding.
##### New Contributors
- [@​RXamzin](https://redirect.github.com/RXamzin) made their
first contribution in
[#​1106](https://redirect.github.com/klauspost/compress/pull/1106)
**Full Changelog**:
<klauspost/compress@v1.18.1...v1.18.2>
###
[`v1.18.1`](https://redirect.github.com/klauspost/compress/releases/tag/v1.18.1)
[Compare
Source](https://redirect.github.com/klauspost/compress/compare/v1.18.0...v1.18.1)
##### What's Changed
- zstd: Fix incorrect buffer size in dictionary encodes by
[@​klauspost](https://redirect.github.com/klauspost) in
[#​1059](https://redirect.github.com/klauspost/compress/pull/1059)
- s2: check for cap, not len of buffer in EncodeBetter/Best by
[@​vdarulis](https://redirect.github.com/vdarulis) in
[#​1080](https://redirect.github.com/klauspost/compress/pull/1080)
- zstd: Add simple zstd EncodeTo/DecodeTo functions by
[@​klauspost](https://redirect.github.com/klauspost) in
[#​1079](https://redirect.github.com/klauspost/compress/pull/1079)
- zlib: Avoiding extra allocation in zlib.reader.Reset by
[@​travelpolicy](https://redirect.github.com/travelpolicy) in
[#​1086](https://redirect.github.com/klauspost/compress/pull/1086)
- gzhttp: remove redundant err check in zstdReader by
[@​ryanfowler](https://redirect.github.com/ryanfowler) in
[#​1090](https://redirect.github.com/klauspost/compress/pull/1090)
- Run modernize. Deprecate Go 1.22 by
[@​klauspost](https://redirect.github.com/klauspost) in
[#​1095](https://redirect.github.com/klauspost/compress/pull/1095)
- flate: Simplify matchlen by
[@​klauspost](https://redirect.github.com/klauspost) in
[#​1101](https://redirect.github.com/klauspost/compress/pull/1101)
- flate: Add examples by
[@​klauspost](https://redirect.github.com/klauspost) in
[#​1102](https://redirect.github.com/klauspost/compress/pull/1102)
- flate: Use exact sizes for huffman tables by
[@​klauspost](https://redirect.github.com/klauspost) in
[#​1103](https://redirect.github.com/klauspost/compress/pull/1103)
- flate: Faster load+store by
[@​klauspost](https://redirect.github.com/klauspost) in
[#​1104](https://redirect.github.com/klauspost/compress/pull/1104)
- Add notice to S2 about MinLZ by
[@​klauspost](https://redirect.github.com/klauspost) in
[#​1065](https://redirect.github.com/klauspost/compress/pull/1065)
##### New Contributors
- [@​wooffie](https://redirect.github.com/wooffie) made their
first contribution in
[#​1069](https://redirect.github.com/klauspost/compress/pull/1069)
- [@​vdarulis](https://redirect.github.com/vdarulis) made their
first contribution in
[#​1080](https://redirect.github.com/klauspost/compress/pull/1080)
- [@​travelpolicy](https://redirect.github.com/travelpolicy) made
their first contribution in
[#​1086](https://redirect.github.com/klauspost/compress/pull/1086)
- [@​ryanfowler](https://redirect.github.com/ryanfowler) made
their first contribution in
[#​1090](https://redirect.github.com/klauspost/compress/pull/1090)
**Full Changelog**:
<klauspost/compress@v1.18.0...v1.18.1>
</details>
---
### Configuration
📅 **Schedule**: (UTC)
- Branch creation
- At any time (no schedule defined)
- Automerge
- Monday through Friday (`* * * * 1-5`)
🚦 **Automerge**: Enabled.
♻ **Rebasing**: Whenever PR becomes conflicted, or you tick the
rebase/retry checkbox.
🔕 **Ignore**: Close this PR and you won't be reminded about this update
again.
---
- [ ] <!-- rebase-check -->If you want to rebase/retry this PR, check
this box
---
This PR has been generated by [Mend
Renovate](https://redirect.github.com/renovatebot/renovate).
<!--renovate-debug:eyJjcmVhdGVkSW5WZXIiOiI0My4yNTkuMiIsInVwZGF0ZWRJblZlciI6IjQzLjI1OS4yIiwidGFyZ2V0QnJhbmNoIjoibWFpbiIsImxhYmVscyI6WyJkZXBlbmRlbmNpZXMiLCJpbXBhY3Qvbm8tY2hhbmdlbG9nLXJlcXVpcmVkIl19-->
Co-authored-by: pulumi-renovate[bot] <189166143+pulumi-renovate[bot]@users.noreply.github.com>1 parent 5f2054f commit f07d878
2 files changed
Lines changed: 3 additions & 3 deletions
| Original file line number | Diff line number | Diff line change | |
|---|---|---|---|
| |||
122 | 122 | | |
123 | 123 | | |
124 | 124 | | |
125 | | - | |
| 125 | + | |
126 | 126 | | |
127 | 127 | | |
128 | 128 | | |
| |||
| Original file line number | Diff line number | Diff line change | |
|---|---|---|---|
| |||
276 | 276 | | |
277 | 277 | | |
278 | 278 | | |
279 | | - | |
280 | | - | |
| 279 | + | |
| 280 | + | |
281 | 281 | | |
282 | 282 | | |
283 | 283 | | |
| |||
0 commit comments