Skip to content

fix: patch security vulnerabilities in go/testcontainers and java/testcontainers - #127

Merged
czprz merged 1 commit into
mainfrom
fix/security-vulnerabilities-crypto-jackson
Jul 8, 2026
Merged

fix: patch security vulnerabilities in go/testcontainers and java/testcontainers#127
czprz merged 1 commit into
mainfrom
fix/security-vulnerabilities-crypto-jackson

Conversation

@czprz

@czprz czprz commented Jul 8, 2026

Copy link
Copy Markdown
Contributor

Security Fixes

golang.org/x/crypto v0.51.0 → v0.52.0

Fixes 7 critical, 3 high, 4 medium CVEs in clients/go/testcontainers/go.mod:

  • Deadlock when client sends unexpected responses (critical)
  • FIDO/U2F physical presence check bypass (critical)
  • Infinite loop on large channel writes (critical)
  • Auth bypass via unenforced @revoked status (critical)
  • VerifiedPublicKeyCallback permissions skip enforcement (critical)
  • Key constraints not enforced for forwarded keys (critical)
  • Auth bypass via unenforced agent constraints (critical)

jackson-databind 2.18.2 → 2.18.8

Fixes 2 high, 1 medium CVEs in clients/java/testcontainers/pom.xml:

  • PolymorphicTypeValidator bypass via generic type parameters (high)
  • Array subtype allowlist bypass in BasicPolymorphicTypeValidator (high)
  • InetSocketAddress deserialization triggers eager DNS resolution/SSRF (medium)

Note: CVE for case-insensitive @JsonIgnoreProperties deserialization bypass has no upstream patch yet (alert #49).

…tcontainers

- golang.org/x/crypto v0.51.0 → v0.52.0 (7 critical, 3 high, 4 medium CVEs)
  Fixes SSH protocol vulnerabilities including deadlock, auth bypass,
  FIDO bypass, infinite loop, key constraint bypass, and DoS issues.

- jackson-databind 2.18.2 → 2.18.8 (2 high, 1 medium CVE)
  Fixes PolymorphicTypeValidator bypass and array subtype allowlist bypass.
  (CVE with no patch: case-insensitive @JsonIgnoreProperties bypass remains open upstream)

Co-authored-by: Copilot <223556219+Copilot@users.noreply.github.com>
@czprz
czprz merged commit eba8dcb into main Jul 8, 2026
32 checks passed
@czprz czprz mentioned this pull request Jul 8, 2026
@czprz
czprz deleted the fix/security-vulnerabilities-crypto-jackson branch July 12, 2026 17:56
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant