go安全团队发布年度第4号公告,修复net/http等6个包共6项cve-2026-30xxx漏洞,含请求走私、证书验证dos、gob栈溢出等,建议升级至go 1.24.3/1.23.9。

Go语言(Golang)1.26.0版本提供 Go 官方 Windows amd64 MSI 安装包下载入口,版本号 1.26.0,可用于旧项目维护、兼容性测试和指定版本开发环境配置。
Go 安全团队近期发布了年度第 4 号安全公告,一次性修复了包括 net/http、crypto/x509、encoding/gob 在内的多个包中有 6 项漏洞,涉及 CVE-2026-30xxx 系列。此次修复通过补丁版本 Go 1.24.3 与 Go 1.23.9 同步发布,官方强烈建议所有线上服务尽快升级。
其中影响最广的是 net/http 中的一个请求走私(Request Smuggling)漏洞(CVE-2026-30110)。攻击者可以通过构造包含特殊 chunked 编码与 Content-Length 组合的请求,让前端代理与后端 Go 服务对请求边界产生不同理解,从而绕过身份认证或注入恶意请求。该漏洞在部署于反向代理(如 Nginx、Envoy)背后的 Go 服务中风险尤为突出。
另一枚重要漏洞位于 crypto/x509,涉及证书链验证时对特定 malformed AIA 扩展的处理不当,攻击者可能构造证书导致 Go 服务在验证过程中出现无限循环或过量内存分配,从而引发拒绝服务。所有使用 mTLS 或对外接受客户端证书的 Go 服务都在受影响范围内。
encoding/gob 中的漏洞源于对递归结构的解码未设置足够的深度限制,恶意构造的 gob 数据流可能导致栈溢出。虽然 gob 主要用于 Go 服务之间的内部通信,但一旦对外暴露仍存在风险。
除此以外,本次公告还修复了 archive/tar 中路径遍历相关的绕过问题、compress/flate 的解压内存放大问题,以及 os/exec 在 Windows 平台的一处命令注入路径。
Go 安全团队在博客中强调,本次多项漏洞并非同类问题的集中爆发,而是安全审计流程加强后的自然结果。今年团队引入了新一轮 fuzzing 覆盖策略,并接入了 OSS-Fuzz 的持续测试基础设施,使得潜在问题能更早被发现。
对于生产环境,官方建议至少升级到当前主分支的最新补丁版本;对于无法立即升级的项目,可通过在网关层加强 chunked 编码校验、限制客户端证书大小、禁用不必要的 gob 反序列化端点等方式暂时缓解风险。
此次公告再次表明 Go 官方对安全响应的重视——从漏洞报告到补丁发布,全流程平均耗时不到 21 天,处于业界一线水平。这也印证了 Go 作为大规模生产系统主力语言的可靠性。










