Commit Graph
39986 Commits
Author SHA1 Message Date
Jaipaul Cheernam a1c389825e pkcs11-helper: fix build with OpenSSL 4.0
OpenSSL 4.0 makes ASN1_TIME opaque. Replace manual field access
with ASN1_TIME_to_tm() API.

Upstream-Status: Backport [https://github.com/OpenSC/pkcs11-helper/commit/59cc22b8d656]
Signed-off-by: Jaipaul Cheernam <jaipaul.cheernam@est.tech>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-27 23:33:14 -07:00
Jaipaul Cheernam 5d9afa02d7 libtorrent-rasterbar: fix build with OpenSSL 4.0
OpenSSL 4.0 makes ASN1_IA5STRING opaque. Backport upstream fix.

Upstream-Status: Backport [https://github.com/arvidn/libtorrent/commit/50bd3a46c2c5]
Signed-off-by: Jaipaul Cheernam <jaipaul.cheernam@est.tech>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-27 23:33:14 -07:00
Jaipaul Cheernam 1491529800 libnet-ssleay-perl: fix build with OpenSSL 4.0
Backport three patches from upstream PR #553 (merged):
- Fix SSLv3 in OpenSSL 4.0.0
- Remove support for some TLS functions
- Support opaque ASN1_STRING

Upstream-Status: Backport [https://github.com/radiator-software/p5-net-ssleay/pull/553]
Signed-off-by: Jaipaul Cheernam <jaipaul.cheernam@est.tech>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-27 23:33:13 -07:00
Jaipaul Cheernam 8408bccf0c krb5: fix build with OpenSSL 4.0
OpenSSL 4.0 adds const qualifiers to X509 accessor return types,
makes ASN1_STRING opaque, and removes OpenSSL 1.0 compatibility
functions.

Backport three patches:
- Improve future OpenSSL compatibility (upstream 5e4e84523288)
- Remove OpenSSL 1.0 support (upstream f8a47bf037af, context adjusted)
- Fix remaining const qualifiers in k5tls for 1.22.x (functions
  removed on trunk, fix only needed for this version)

Upstream-Status: Backport / Inappropriate (patch 3)
Signed-off-by: Jaipaul Cheernam <jaipaul.cheernam@est.tech>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-27 23:33:13 -07:00
Jaipaul Cheernam 3ed9fd5bb6 freediameter: remove openssl-engines from RDEPENDS
OpenSSL 4.0 removed the ENGINE API entirely, so the openssl-engines
package no longer exists. Remove it from RDEPENDS.

Signed-off-by: Jaipaul Cheernam <jaipaul.cheernam@est.tech>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-27 23:33:13 -07:00
Jason Schonberg e5f8c8d53a php: upgrade 8.5.9 -> 8.5.10
This is a bug fix release.

Changelog: https://www.php.net/ChangeLog-8.php#8.5.10

Signed-off-by: Jason Schonberg <schonm@gmail.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-27 23:33:13 -07:00
Peter Marko 64dcb55dc5 recipes: correct homepage
Leading space leads to SPDX document validation errors for url in
some tools.

Signed-off-by: Peter Marko <peter.marko@siemens.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-27 23:33:13 -07:00
Jaipaul Cheernam 559c952507 doxygen: upgrade 1.17.0 -> 1.18.0
Release info: https://www.doxygen.nl/manual/changelog.html#log_1_18_0

Signed-off-by: Jaipaul Cheernam <jaipaul.cheernam@est.tech>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-27 23:33:13 -07:00
Jason Schonberg 6e9f266f14 nodejs: upgrade 24.19.0 -> 24.20.0
License-Change: move from zlib 1.3.1 to zlib 1.3.2.1

Changelog: https://github.com/nodejs/node/releases/tag/v24.20.0

Signed-off-by: Jason Schonberg <schonm@gmail.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-27 23:33:12 -07:00
Ankur Tyagi 965ab7088d asyncmqtt: upgrade 10.3.0 -> 10.3.1
Changelog:
https://github.com/redboltz/async_mqtt/releases/tag/10.3.1

Signed-off-by: Ankur Tyagi <ankur.tyagi85@gmail.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-27 23:33:12 -07:00
Ankur Tyagi 19771f75b3 dlm: update UPSTREAM_CHECK variables
Fixes:
$ devtool latest-version dlm
...
INFO: Current version: 4.3.0
INFO: Latest version:

Signed-off-by: Ankur Tyagi <ankur.tyagi85@gmail.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-27 23:33:12 -07:00
Ankur Tyagi 3a6c9d995f libsrtp: add UPSTREAM_CHECK_GITTAGREGEX
Fixes:
$ devtool latest-version libsrtp
...
INFO: Current version: 2.8.0
INFO: Latest version: 27
INFO: Latest version's commit: 8ca9b9e50743a9d2192dba5e26183121adb33d46

Signed-off-by: Ankur Tyagi <ankur.tyagi85@gmail.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-27 23:33:12 -07:00
Ankur Tyagi f4b73e8ec1 proftpd: upgrade 1.3.9c -> 1.3.9d
Changelog:
https://github.com/proftpd/proftpd/blob/v1.3.9d/NEWS

Signed-off-by: Ankur Tyagi <ankur.tyagi85@gmail.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-27 23:33:12 -07:00
Ankur Tyagi c57de8e1e6 aravis: add UPSTREAM_CHECK variables
Fixes:
$ devtool latest-version aravis
...
INFO: Current version: 0.8.36
INFO: Latest version:

Signed-off-by: Ankur Tyagi <ankur.tyagi85@gmail.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-27 23:33:12 -07:00
Ankur Tyagi 426b417769 srt: upgrade 1.5.6 -> 1.5.7
Changelog:
https://github.com/Haivision/srt/releases/tag/v1.5.7

Signed-off-by: Ankur Tyagi <ankur.tyagi85@gmail.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-27 23:33:11 -07:00
Ankur Tyagi 8b1d948dee ncmpc: upgrade 0.53 -> 0.54
Changelog:
https://github.com/MusicPlayerDaemon/ncmpc/blob/v0.54/NEWS

Signed-off-by: Ankur Tyagi <ankur.tyagi85@gmail.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-27 23:33:11 -07:00
Ankur Tyagi 4997676df4 mpd: upgrade 0.24.13 -> 0.24.14
Changelog:
https://github.com/MusicPlayerDaemon/MPD/blob/v0.24.14/NEWS

Signed-off-by: Ankur Tyagi <ankur.tyagi85@gmail.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-27 23:33:11 -07:00
Ankur Tyagi ec5bbdd370 libmpdclient: upgrade 2.26 -> 2.27
Changelog:
https://github.com/MusicPlayerDaemon/libmpdclient/blob/v2.27/NEWS

Signed-off-by: Ankur Tyagi <ankur.tyagi85@gmail.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-27 23:33:11 -07:00
Ankur Tyagi f0748703d2 libopenmpt: upgrade 0.8.8 -> 0.8.9
Release Note:
https://lib.openmpt.org/libopenmpt/2026/08/19/security-updates-0.8.9-0.7.21-0.6.30-0.5.44-0.4.56/

Signed-off-by: Ankur Tyagi <ankur.tyagi85@gmail.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-27 23:33:11 -07:00
Ankur Tyagi 198b31ca55 libheif: upgrade 1.23.1 -> 1.23.2
Changelog:
https://github.com/strukturag/libheif/releases/tag/v1.23.2

Signed-off-by: Ankur Tyagi <ankur.tyagi85@gmail.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-27 23:33:11 -07:00
Wang Mingyu 56df2f1be7 python3-zopeinterface: upgrade 8.5 -> 8.6
Signed-off-by: Wang Mingyu <wangmy@fujitsu.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:46 -07:00
Wang Mingyu 45d8122ed6 python3-xxhash: upgrade 4.0.0 -> 4.0.1
Signed-off-by: Wang Mingyu <wangmy@fujitsu.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:46 -07:00
Wang Mingyu ac072962ef python3-uv-dynamic-versioning: upgrade 0.14.0 -> 0.14.1
Signed-off-by: Wang Mingyu <wangmy@fujitsu.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:46 -07:00
Wang Mingyu 9c5e3f2647 python3-stevedore: upgrade 5.9.0 -> 5.9.1
Signed-off-by: Wang Mingyu <wangmy@fujitsu.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:46 -07:00
Wang Mingyu b647c41b16 python3-ruff: upgrade 0.16.3 -> 0.16.4
Signed-off-by: Wang Mingyu <wangmy@fujitsu.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:46 -07:00
Wang Mingyu 131815f2c6 python3-reportlab: upgrade 5.0.0 -> 5.0.1
Signed-off-by: Wang Mingyu <wangmy@fujitsu.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:45 -07:00
Wang Mingyu 7325c82888 python3-pyzmq: upgrade 27.1.0 -> 27.2.0
Signed-off-by: Wang Mingyu <wangmy@fujitsu.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:45 -07:00
Wang Mingyu 6e65773b64 python3-nanobind: upgrade 2.15.0 -> 3.0.0
Signed-off-by: Wang Mingyu <wangmy@fujitsu.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:45 -07:00
Wang Mingyu 7421967b67 python3-httpx2: upgrade 2.10.0 -> 2.12.0
Signed-off-by: Wang Mingyu <wangmy@fujitsu.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:45 -07:00
Wang Mingyu f56454ea74 python3-gunicorn: upgrade 26.0.0 -> 26.1.0
Signed-off-by: Wang Mingyu <wangmy@fujitsu.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:45 -07:00
Wang Mingyu c4bb1da0c2 python3-filelock: upgrade 3.32.3 -> 3.32.4
Signed-off-by: Wang Mingyu <wangmy@fujitsu.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:45 -07:00
Wang Mingyu a69d0357d9 python3-faker: upgrade 40.36.0 -> 40.37.0
Signed-off-by: Wang Mingyu <wangmy@fujitsu.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:44 -07:00
Wang Mingyu 46a504dc43 python3-evdev: upgrade 1.9.3 -> 2.0.0
Signed-off-by: Wang Mingyu <wangmy@fujitsu.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:44 -07:00
Wang Mingyu e15b1ce04d python3-cmd2: upgrade 4.2.0 -> 4.2.1
Signed-off-by: Wang Mingyu <wangmy@fujitsu.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:44 -07:00
Wang Mingyu 0351381c28 python3-bitstruct: upgrade 8.22.2 -> 8.23.0
Signed-off-by: Wang Mingyu <wangmy@fujitsu.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:44 -07:00
Wang Mingyu 1a5007d4ff python3-autoflake: upgrade 2.3.3 -> 2.4.0
Signed-off-by: Wang Mingyu <wangmy@fujitsu.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:44 -07:00
Wang Mingyu b421cb73c8 python3-astroid: upgrade 4.3.0 -> 4.3.1
Signed-off-by: Wang Mingyu <wangmy@fujitsu.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:44 -07:00
Wang Mingyu 7e505c3453 libmxml: upgrade 4.0.4 -> 4.0.5
Signed-off-by: Wang Mingyu <wangmy@fujitsu.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:43 -07:00
Wang Mingyu 8fa2941c7f libdeflate: upgrade 1.25 -> 1.26
Signed-off-by: Wang Mingyu <wangmy@fujitsu.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:43 -07:00
Wang Mingyu b12687b616 imagemagick: upgrade 7.1.2-29 -> 7.1.2-30
Signed-off-by: Wang Mingyu <wangmy@fujitsu.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:43 -07:00
Wang Mingyu c8d2af3641 faad2: upgrade 2.11.2 -> 2.11.3
Signed-off-by: Wang Mingyu <wangmy@fujitsu.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:43 -07:00
Wang Mingyu a12018a3a5 ctags: upgrade 6.2.20260816.0 -> 6.2.20260823.0
Signed-off-by: Wang Mingyu <wangmy@fujitsu.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:43 -07:00
Wang Mingyu a3d755d796 cockpit: upgrade 364 -> 366
Signed-off-by: Wang Mingyu <wangmy@fujitsu.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:43 -07:00
Devansh Patel 8dffafdd1d dnsmasq: correct CVE_PRODUCT mapping
The default product-only mapping generates vendor-wildcard CPEs for the
recipe's Simon Kelley source. dnsmasq:dnsmasq is an NVD configuration
identity and CNA affected-data identity; the_kelleys:dnsmasq is an NVD
configuration identity; and thekelleys:dnsmasq is an active NVD
dictionary CPE and configuration identity with CNA affected-data records.

This changes the generated product identities. With the frozen
sbom-cve-check database, the 48-entry CVE report is unchanged, so this is
an identity correction with no CVE delta.

Signed-off-by: Devansh Patel <devanshp@cisco.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:42 -07:00
Devansh Patel fe530d55ef ldns: correct CVE_PRODUCT mapping
The default product-only mapping generates a vendor-wildcard CPE.
nlnetlabs:ldns is the active NVD dictionary CPE and configuration
identity for the packaged NLnet Labs source.

This changes the generated product identity to an exact CPE, but the
frozen sbom-cve-check database leaves the eight-entry CVE report
unchanged, with no current CVE delta.

Signed-off-by: Devansh Patel <devanshp@cisco.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:42 -07:00
Devansh Patel ffc1c4a318 python3-ldap: correct python-ldap CVE_PRODUCT mapping
The current "python-ldap" mapping generates a vendor-wildcard product
identity for the packaged Python binding.

Use "python-ldap:python-ldap" so it matches the NVD dictionary CPE and
configuration identity. The generated product identity changes, but
sbom-cve-check 1.3.3 reports no CVE delta with the pinned databases.

Signed-off-by: Devansh Patel <devanshp@cisco.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:42 -07:00
Devansh Patel 099991739c mariadb: correct CVE_PRODUCT mapping
The default product-only mapping generates a vendor-wildcard CPE.
mariadb:mariadb is the active NVD dictionary CPE and configuration identity,
and is also used by CNA affected data for the packaged MariaDB source.
Deprecated mariadb_project records describe a separate Node.js connector.

This changes the generated product identity to an exact CPE, but the
frozen sbom-cve-check database leaves the 420-entry CVE report unchanged,
with no current CVE delta.

Signed-off-by: Devansh Patel <devanshp@cisco.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:42 -07:00
Devansh Patel 2aa82f4b33 python3-twisted: correct CVE_PRODUCT mapping
The product-only "twisted" value emits a wildcard-vendor identity
instead of the active identity assigned to the packaged Twisted source.

Use "twisted:twisted" for its NVD dictionary CPE, NVD configuration,
and CNA affected-data identities. With sbom-cve-check 1.3.3 and the
pinned database snapshots, the generated product identity changes; the
current CVE report is unchanged.

Signed-off-by: Devansh Patel <devanshp@cisco.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:42 -07:00
Devansh Patel 5d23770adc jq: correct CVE_PRODUCT mapping
The default product-only mapping generates a vendor-wildcard CPE.
Use jq_project:jq for the historical NVD dictionary CPE and configuration
identity carrying two jq 1.5 CVEs, and jqlang:jq for the active NVD
dictionary CPE and configuration identity plus CNA affected-data identity
used by the current upstream.

This changes the generated identities to two exact CPEs, but the frozen
sbom-cve-check database leaves the 26-entry CVE report unchanged, with no
current CVE delta.

Signed-off-by: Devansh Patel <devanshp@cisco.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:42 -07:00
Devansh Patel 4b8eedb7d2 php: correct CVE_PRODUCT mapping
The default product-only mapping generates a vendor-wildcard CPE. php:php
is the active NVD dictionary CPE and configuration identity. php_group:php
preserves historical NVD configurations and current authoritative PHP
Security CNA affected data for the same php-src source; it is not an NVD
dictionary CPE.

This changes the generated identities to two exact CPEs, but the frozen
sbom-cve-check database leaves the 731-entry CVE report unchanged, with no
current CVE delta.

Signed-off-by: Devansh Patel <devanshp@cisco.com>
Signed-off-by: Khem Raj <khem.raj@oss.qualcomm.com>
2026-08-26 10:26:42 -07:00