Skip to content
Draft
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension


Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
145 changes: 65 additions & 80 deletions go.mod
Original file line number Diff line number Diff line change
Expand Up @@ -4,46 +4,45 @@ go 1.26.3

// Kubernetes dependencies sharing the same version.
require (
k8s.io/api v0.35.3
k8s.io/apimachinery v0.35.3
k8s.io/client-go v0.35.3
k8s.io/component-base v0.35.3 // indirect
k8s.io/api v0.36.1
k8s.io/apimachinery v0.36.1
k8s.io/client-go v0.36.1
k8s.io/component-base v0.36.1 // indirect
)

require (
cloud.google.com/go/compute/metadata v0.9.0 // indirect
github.com/Azure/azure-sdk-for-go/sdk/azcore v1.21.0 // indirect
github.com/Azure/azure-sdk-for-go/sdk/azcore v1.21.1 // indirect
github.com/Azure/azure-sdk-for-go/sdk/azidentity v1.13.1 // indirect
github.com/Azure/azure-sdk-for-go/sdk/security/keyvault/azcertificates v1.4.0 // indirect
github.com/Azure/azure-sdk-for-go/sdk/security/keyvault/azkeys v1.4.0 // indirect
github.com/aws/aws-sdk-go-v2/config v1.32.14 // indirect
github.com/aws/aws-sdk-go-v2/feature/ec2/imds v1.18.21 // indirect
github.com/aws/aws-sdk-go-v2/service/kms v1.50.4 // indirect
github.com/aws/smithy-go v1.24.3 // indirect
github.com/aws/aws-sdk-go-v2/config v1.32.17 // indirect
github.com/aws/aws-sdk-go-v2/feature/ec2/imds v1.18.23 // indirect
github.com/aws/aws-sdk-go-v2/service/kms v1.51.1 // indirect
github.com/aws/smithy-go v1.25.1 // indirect
github.com/blang/semver/v4 v4.0.0 // indirect
github.com/cenkalti/backoff/v4 v4.3.0 // indirect
github.com/containernetworking/cni v1.3.0 // indirect
github.com/cosi-project/runtime v1.14.1
github.com/cosi-project/runtime v1.16.1
github.com/distribution/reference v0.6.0 // indirect
github.com/docker/cli v29.4.0+incompatible // indirect
github.com/docker/cli v29.4.3+incompatible // indirect
github.com/dustin/go-humanize v1.0.1
github.com/fatih/color v1.19.0 // indirect
github.com/foxboron/go-uefi v0.0.0-20251010190908-d29549a44f29 // indirect
github.com/gdamore/tcell/v2 v2.13.8 // indirect
github.com/gdamore/tcell/v2 v2.13.9 // indirect
github.com/gertd/go-pluralize v0.2.1 // indirect
github.com/gizak/termui/v3 v3.1.0 // indirect
github.com/google/cel-go v0.28.0 // indirect
github.com/google/go-containerregistry v0.21.4 // indirect
github.com/google/go-containerregistry v0.21.5 // indirect
github.com/google/go-tpm v0.9.8 // indirect
github.com/google/uuid v1.6.0 // indirect
github.com/gopacket/gopacket v1.5.0 // indirect
github.com/hashicorp/go-multierror v1.1.1
github.com/jsimonetti/rtnetlink/v2 v2.2.0 // indirect
github.com/klauspost/compress v1.18.5 // indirect
github.com/mattn/go-isatty v0.0.21 // indirect
github.com/jsimonetti/rtnetlink/v2 v2.2.1-0.20260317095713-310581b9c6ac // indirect
github.com/klauspost/compress v1.18.6 // indirect
github.com/mattn/go-isatty v0.0.22 // indirect
github.com/mdlayher/ethtool v0.6.0 // indirect
github.com/mdlayher/genetlink v1.4.0 // indirect
github.com/mdlayher/netlink v1.10.0 // indirect
github.com/mdlayher/netlink v1.11.1 // indirect
github.com/opencontainers/go-digest v1.0.0 // indirect
github.com/opencontainers/image-spec v1.1.1 // indirect
github.com/opencontainers/runtime-spec v1.3.0 // indirect
Expand All @@ -57,33 +56,33 @@ require (
github.com/siderolabs/go-api-signature v0.3.12 // indirect
github.com/siderolabs/go-circular v0.2.3 // indirect
github.com/siderolabs/go-kubeconfig v0.1.2 // indirect
github.com/siderolabs/go-kubernetes v0.2.30 // indirect
github.com/siderolabs/go-kubernetes v0.2.37 // indirect
github.com/siderolabs/go-pointer v1.0.1 // indirect
github.com/siderolabs/go-procfs v0.1.2 // indirect
github.com/siderolabs/go-retry v0.3.3 // indirect
github.com/siderolabs/go-talos-support v0.2.0 // indirect
github.com/siderolabs/go-talos-support v0.2.1 // indirect
github.com/siderolabs/net v0.4.0 // indirect
github.com/siderolabs/proto-codec v0.1.4 // indirect
github.com/siderolabs/talos/pkg/machinery v1.13.0-beta.1
github.com/siderolabs/talos/pkg/machinery v1.14.0-alpha.1
github.com/sirupsen/logrus v1.9.4 // indirect
github.com/spf13/cobra v1.10.2
github.com/spf13/pflag v1.0.10
github.com/stretchr/testify v1.11.1
go.etcd.io/etcd/api/v3 v3.6.10 // indirect
go.etcd.io/etcd/client/pkg/v3 v3.6.10 // indirect
go.etcd.io/etcd/client/v3 v3.6.10 // indirect
go.etcd.io/etcd/etcdutl/v3 v3.6.10 // indirect
go.uber.org/zap v1.27.1 // indirect
golang.org/x/net v0.53.0 // indirect
go.etcd.io/etcd/api/v3 v3.6.11 // indirect
go.etcd.io/etcd/client/pkg/v3 v3.6.11 // indirect
go.etcd.io/etcd/client/v3 v3.6.11 // indirect
go.etcd.io/etcd/etcdutl/v3 v3.6.11 // indirect
go.uber.org/zap v1.28.0 // indirect
golang.org/x/net v0.55.0 // indirect
golang.org/x/oauth2 v0.36.0 // indirect
golang.org/x/sync v0.20.0 // indirect
golang.org/x/sys v0.43.0
golang.org/x/term v0.42.0
golang.org/x/text v0.36.0 // indirect
golang.org/x/sys v0.45.0
golang.org/x/term v0.43.0
golang.org/x/text v0.37.0 // indirect
golang.org/x/time v0.15.0 // indirect
golang.zx2c4.com/wireguard/wgctrl v0.0.0-20241231184526-a9ab2273dd10 // indirect
google.golang.org/grpc v1.80.0
google.golang.org/protobuf v1.36.11
google.golang.org/grpc v1.81.0
google.golang.org/protobuf v1.36.12-0.20260120151049-f2248ac996af
gopkg.in/yaml.v3 v3.0.1
k8s.io/klog/v2 v2.140.0 // indirect
sigs.k8s.io/hydrophone v0.7.0 // indirect
Expand All @@ -96,7 +95,7 @@ require (
github.com/Masterminds/sprig/v3 v3.3.0
github.com/cockroachdb/errors v1.13.0
github.com/gobwas/glob v0.2.3
github.com/siderolabs/talos v1.12.6
github.com/siderolabs/talos v1.14.0-alpha.1
helm.sh/helm/v3 v3.20.2
)

Expand All @@ -119,27 +118,26 @@ require (
github.com/adrg/xdg v0.5.3 // indirect
github.com/antlr4-go/antlr/v4 v4.13.1 // indirect
github.com/armon/circbuf v0.0.0-20190214190532-5111143e8da2 // indirect
github.com/aws/aws-sdk-go-v2 v1.41.5 // indirect
github.com/aws/aws-sdk-go-v2/credentials v1.19.14 // indirect
github.com/aws/aws-sdk-go-v2/internal/configsources v1.4.21 // indirect
github.com/aws/aws-sdk-go-v2/internal/endpoints/v2 v2.7.21 // indirect
github.com/aws/aws-sdk-go-v2/internal/ini v1.8.6 // indirect
github.com/aws/aws-sdk-go-v2/service/internal/accept-encoding v1.13.7 // indirect
github.com/aws/aws-sdk-go-v2/service/internal/presigned-url v1.13.21 // indirect
github.com/aws/aws-sdk-go-v2/service/signin v1.0.9 // indirect
github.com/aws/aws-sdk-go-v2/service/sso v1.30.15 // indirect
github.com/aws/aws-sdk-go-v2/service/ssooidc v1.35.19 // indirect
github.com/aws/aws-sdk-go-v2/service/sts v1.41.10 // indirect
github.com/aws/aws-sdk-go-v2 v1.41.7 // indirect
github.com/aws/aws-sdk-go-v2/credentials v1.19.16 // indirect
github.com/aws/aws-sdk-go-v2/internal/configsources v1.4.23 // indirect
github.com/aws/aws-sdk-go-v2/internal/endpoints/v2 v2.7.23 // indirect
github.com/aws/aws-sdk-go-v2/internal/v4a v1.4.24 // indirect
github.com/aws/aws-sdk-go-v2/service/acm v1.38.3 // indirect
github.com/aws/aws-sdk-go-v2/service/internal/accept-encoding v1.13.9 // indirect
github.com/aws/aws-sdk-go-v2/service/internal/presigned-url v1.13.23 // indirect
github.com/aws/aws-sdk-go-v2/service/signin v1.0.11 // indirect
github.com/aws/aws-sdk-go-v2/service/sso v1.30.17 // indirect
github.com/aws/aws-sdk-go-v2/service/ssooidc v1.35.21 // indirect
github.com/aws/aws-sdk-go-v2/service/sts v1.42.1 // indirect
github.com/beorn7/perks v1.0.1 // indirect
github.com/brianvoe/gofakeit/v7 v7.14.1 // indirect
github.com/cespare/xxhash/v2 v2.3.0 // indirect
github.com/chai2010/gettext-go v1.0.3 // indirect
github.com/cilium/ebpf v0.21.0 // indirect
github.com/clipperhouse/uax29/v2 v2.7.0 // indirect
github.com/cloudflare/circl v1.6.3 // indirect
github.com/cockroachdb/logtags v0.0.0-20230118201751-21c54148d20b // indirect
github.com/cockroachdb/redact v1.1.5 // indirect
github.com/containerd/containerd/v2 v2.2.2 // indirect
github.com/containerd/containerd/v2 v2.3.1 // indirect

Copy link
Copy Markdown

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

🔒 Security & Privacy | 🟠 Major

🧩 Analysis chain

🏁 Script executed:

#!/bin/bash
set -euo pipefail

echo "Current pin:"
rg -n 'github.com/containerd/containerd/v2' go.mod

echo
echo "Direct imports of containerd in this repo (if any):"
rg -n --type go '"github.com/containerd/containerd(/v2)?"' .

echo
echo "Fixed versions reported by OSV for flagged advisories:"
for ghsa in GHSA-33vj-92qq-66hc GHSA-cvxm-645q-p574 GHSA-jpcc-p29g-p8mq GHSA-rgh6-rfwx-v388 GHSA-xhf5-7wjv-pqxp; do
  curl -s "https://api.osv.dev/v1/vulns/${ghsa}" | python - "$ghsa" <<'PY'
import json, sys
ghsa = sys.argv[1]
data = json.load(sys.stdin)
fixed = set()
for aff in data.get("affected", []):
    if aff.get("package", {}).get("name") == "github.com/containerd/containerd/v2":
        for r in aff.get("ranges", []):
            for ev in r.get("events", []):
                if "fixed" in ev:
                    fixed.add(ev["fixed"])
print(f"{ghsa}: fixed -> {', '.join(sorted(fixed)) if fixed else 'none reported'}")
PY
done

Repository: cozystack/talm

Length of output: 278


🏁 Script executed:

#!/bin/bash
set -euo pipefail

echo "go.mod around the containerd pin:"
sed -n '120,155p' go.mod

echo
echo "All containerd mentions in tracked files:"
rg -n --hidden --glob '!**/.git/**' 'containerd' .

echo
echo "All direct imports of github.com/containerd/containerd variants in Go files:"
rg -n --glob '*.go' '"github.com/containerd/containerd(/v2)?' .

echo
echo "Module graph entries that mention containerd (if go list is available):"
go list -m all 2>/dev/null | rg 'containerd' || true

Repository: cozystack/talm

Length of output: 4768


🌐 Web query:

containerd v2.3.1 advisories fixed versions GHSA-33vj-92qq-66hc GHSA-cvxm-645q-p574 GHSA-jpcc-p29g-p8mq GHSA-rgh6-rfwx-v388 GHSA-xhf5-7wjv-pqxp

💡 Result:

Fixed (patched) containerd versions for the specified GHSA advisories are: - GHSA-33vj-92qq-66hc: fixed in containerd 2.3.2, 2.2.5, 2.1.9 [1][2] - GHSA-cvxm-645q-p574: fixed in containerd 2.3.2, 2.2.5, 2.1.9 [3][2] - GHSA-jpcc-p29g-p8mq: fixed in containerd 2.3.2, 2.2.5, 2.1.9 [4][2] - GHSA-rgh6-rfwx-v388: fixed in containerd 2.3.2, 2.2.5, 2.1.9 [3][2] - GHSA-xhf5-7wjv-pqxp: fixed in containerd 2.3.2, 2.2.5, 2.1.9 [3][2] Note: containerd security advisories list the vulnerabilities and are published by the containerd/containerd GitHub security advisory system [2]. A related AWS bulletin covering the same set of CRI issues also states that upstream fixes are available via containerd patched releases, which correspond to upgrading to the fixed versions above [3].

Citations:


🏁 Script executed:

#!/bin/bash
set -euo pipefail

python3 - <<'PY'
import json, urllib.request

ghsas = [
    "GHSA-33vj-92qq-66hc",
    "GHSA-cvxm-645q-p574",
    "GHSA-jpcc-p29g-p8mq",
    "GHSA-rgh6-rfwx-v388",
    "GHSA-xhf5-7wjv-pqxp",
]
for ghsa in ghsas:
    url = f"https://api.osv.dev/v1/vulns/{ghsa}"
    try:
        with urllib.request.urlopen(url, timeout=20) as r:
            data = json.load(r)
    except Exception as e:
        print(f"{ghsa}: ERROR {e}")
        continue

    fixed = []
    affected_pkg = []
    for aff in data.get("affected", []):
        pkg = aff.get("package", {}).get("name")
        if pkg:
            affected_pkg.append(pkg)
        for r in aff.get("ranges", []):
            for ev in r.get("events", []):
                if "fixed" in ev:
                    fixed.append(ev["fixed"])
    print(f"{ghsa}: packages={sorted(set(affected_pkg))} fixed={sorted(set(fixed))}")
PY

Repository: cozystack/talm

Length of output: 927


🏁 Script executed:

#!/bin/bash
set -euo pipefail

python3 - <<'PY'
import json, urllib.request

ghsas = [
    "GHSA-33vj-92qq-66hc",
    "GHSA-cvxm-645q-p574",
    "GHSA-jpcc-p29g-p8mq",
    "GHSA-rgh6-rfwx-v388",
    "GHSA-xhf5-7wjv-pqxp",
]

for ghsa in ghsas:
    url = f"https://api.osv.dev/v1/vulns/{ghsa}"
    try:
        with urllib.request.urlopen(url, timeout=20) as r:
            data = json.load(r)
    except Exception as e:
        print(f"{ghsa}: ERROR {e}")
        continue

    pkg_names = []
    fixed_versions = []
    version_ranges = []
    for aff in data.get("affected", []):
        pkg = aff.get("package", {}).get("name")
        if pkg:
            pkg_names.append(pkg)
        for r in aff.get("ranges", []):
            for ev in r.get("events", []):
                if "fixed" in ev:
                    fixed_versions.append(ev["fixed"])
                if "introduced" in ev or "fixed" in ev:
                    version_ranges.append(ev)

    applies = any(p == "github.com/containerd/containerd/v2" for p in pkg_names)
    print(f"{ghsa}: applies_to_containerd_v2={applies} fixed_versions={sorted(set(fixed_versions))}")
PY

Repository: cozystack/talm

Length of output: 927


Upgrade github.com/containerd/containerd/v2 to a patched release
go.mod:140 still pins github.com/containerd/containerd/v2 v2.3.1 indirectly. Upgrade to v2.3.2 or newer (v2.2.5 / v2.1.9 on older branches).

🧰 Tools
🪛 OSV Scanner (2.4.0)

[HIGH] 140-140: github.com/containerd/containerd/v2 2.3.1: containerd CRI checkpoint restore CDI annotation smuggling

(GHSA-33vj-92qq-66hc)


[HIGH] 140-140: github.com/containerd/containerd/v2 2.3.1: containerd: CRI checkpoint import allows local image tag poisoning

(GHSA-cvxm-645q-p574)


[HIGH] 140-140: github.com/containerd/containerd/v2 2.3.1: containerd image-triggered runtime DoS via unbounded group parsing

(GHSA-jpcc-p29g-p8mq)


[HIGH] 140-140: github.com/containerd/containerd/v2 2.3.1: Arbitrary host CRI log file read via symlink following in CRI checkpoint restore

(GHSA-rgh6-rfwx-v388)


[HIGH] 140-140: github.com/containerd/containerd/v2 2.3.1: containerd CRI — image-config LABEL flows to restart-monitor binary:// logger: host-root command execution from an image pull

(GHSA-xhf5-7wjv-pqxp)

🤖 Prompt for AI Agents
Verify each finding against current code. Fix only still-valid issues, skip the
rest with a brief reason, keep changes minimal, and validate.

In `@go.mod` at line 140, The dependency on github.com/containerd/containerd/v2 is
still pinned to an unpatched indirect version; update the go.mod requirement to
a fixed release such as v2.3.2 or newer (or the appropriate older-branch patch
version) and then refresh the module metadata so the indirect entry stays
consistent with the resolved dependency set.

Source: Linters/SAST tools

github.com/containerd/errdefs v1.0.0 // indirect
github.com/containerd/go-cni v1.1.13 // indirect
github.com/containerd/log v0.1.0 // indirect
Expand All @@ -156,9 +154,8 @@ require (
github.com/evanphx/json-patch v5.9.11+incompatible // indirect
github.com/evanphx/json-patch/v5 v5.9.11 // indirect
github.com/exponent-io/jsonpath v0.0.0-20210407135951-1de76d718b3f // indirect
github.com/fatih/camelcase v1.0.0 // indirect
github.com/fluxcd/cli-utils v1.0.0 // indirect
github.com/fluxcd/pkg/ssa v0.70.0 // indirect
github.com/fluxcd/cli-utils v1.2.0 // indirect
github.com/fluxcd/pkg/ssa v0.73.0 // indirect
github.com/fxamacker/cbor/v2 v2.9.1 // indirect
github.com/gdamore/encoding v1.0.1 // indirect
github.com/getsentry/sentry-go v0.46.0 // indirect
Expand Down Expand Up @@ -193,10 +190,8 @@ require (
github.com/gorilla/websocket v1.5.4-0.20250319132907-e064f32e3674 // indirect
github.com/gosuri/uilive v0.0.4 // indirect
github.com/gosuri/uiprogress v0.0.1 // indirect
github.com/gregjones/httpcache v0.0.0-20190611155906-901d90724c79 // indirect
github.com/grpc-ecosystem/grpc-gateway/v2 v2.28.0 // indirect
github.com/grpc-ecosystem/grpc-gateway/v2 v2.29.0 // indirect
github.com/hashicorp/errwrap v1.1.0 // indirect
github.com/hexops/gotextdiff v1.0.3 // indirect
github.com/huandu/xstrings v1.5.0 // indirect
github.com/inconshreveable/mousetrap v1.1.0 // indirect
github.com/jonboulle/clockwork v0.5.0 // indirect
Expand All @@ -208,26 +203,24 @@ require (
github.com/lmittmann/tint v1.1.3 // indirect
github.com/lucasb-eyer/go-colorful v1.4.0 // indirect
github.com/mattn/go-colorable v0.1.14 // indirect
github.com/mattn/go-runewidth v0.0.23 // indirect
github.com/mdlayher/socket v0.6.0 // indirect
github.com/mitchellh/copystructure v1.2.0 // indirect
github.com/mitchellh/go-homedir v1.1.0 // indirect
github.com/mitchellh/go-wordwrap v1.0.1 // indirect
github.com/mitchellh/reflectwalk v1.0.2 // indirect
github.com/moby/moby/api v1.54.1 // indirect
github.com/moby/moby/api v1.54.2 // indirect
github.com/moby/spdystream v0.5.1 // indirect
github.com/moby/term v0.5.2 // indirect
github.com/modern-go/concurrent v0.0.0-20180306012644-bacd9c7ef1dd // indirect
github.com/modern-go/reflect2 v1.0.3-0.20250322232337-35a7c28c31ee // indirect
github.com/monochromegane/go-gitignore v0.0.0-20200626010858-205db1a8cc00 // indirect
github.com/munnerz/goautoneg v0.0.0-20191010083416-a7dc8b61c822 // indirect
github.com/mxk/go-flowrate v0.0.0-20140419014527-cca7078d478f // indirect
github.com/nsf/termbox-go v1.1.1 // indirect
github.com/navidys/tvxwidgets v0.13.0 // indirect
github.com/neticdk/go-stdlib v1.0.1 // indirect
github.com/peterbourgon/diskv v2.0.1+incompatible // indirect
github.com/petermattis/goid v0.0.0-20260330135022-df67b199bc81 // indirect
github.com/pkg/browser v0.0.0-20240102092130-5ac0b6a4141c // indirect
github.com/pkg/errors v0.9.1 // indirect
github.com/pkg/xattr v0.4.12 // indirect
github.com/planetscale/vtprotobuf v0.6.1-0.20250313105119-ba97887b0a25 // indirect
github.com/pmezard/go-difflib v1.0.1-0.20181226105442-5d4384ee4fb2 // indirect
github.com/prometheus/client_golang v1.23.2 // indirect
Expand All @@ -243,41 +236,38 @@ require (
github.com/siderolabs/protoenc v0.2.4 // indirect
github.com/spf13/afero v1.15.0 // indirect
github.com/spf13/cast v1.10.0 // indirect
github.com/spyzhov/ajson v0.9.6 // indirect
github.com/stretchr/objx v0.5.3 // indirect
github.com/vbatts/tar-split v0.12.2 // indirect
github.com/x448/float16 v0.8.4 // indirect
github.com/xiang90/probing v0.0.0-20221125231312-a49e3df8f510 // indirect
github.com/xlab/treeprint v1.2.0 // indirect
go.etcd.io/bbolt v1.4.3 // indirect
go.etcd.io/etcd/pkg/v3 v3.6.10 // indirect
go.etcd.io/etcd/server/v3 v3.6.10 // indirect
go.etcd.io/etcd/pkg/v3 v3.6.11 // indirect
go.etcd.io/etcd/server/v3 v3.6.11 // indirect
go.etcd.io/raft/v3 v3.6.0 // indirect
go.opentelemetry.io/auto/sdk v1.2.1 // indirect
go.opentelemetry.io/contrib/instrumentation/google.golang.org/grpc/otelgrpc v0.68.0 // indirect
go.opentelemetry.io/otel v1.43.0 // indirect
go.opentelemetry.io/otel/exporters/otlp/otlptrace/otlptracegrpc v1.43.0 // indirect
go.opentelemetry.io/otel/metric v1.43.0 // indirect
go.opentelemetry.io/otel/trace v1.43.0 // indirect
go.uber.org/multierr v1.11.0 // indirect
go.yaml.in/yaml/v2 v2.4.4 // indirect
go.yaml.in/yaml/v3 v3.0.4 // indirect
go.yaml.in/yaml/v4 v4.0.0-rc.4 // indirect
golang.org/x/crypto v0.50.0 // indirect
golang.org/x/crypto v0.52.0 // indirect
golang.org/x/exp v0.0.0-20260410095643-746e56fc9e2f // indirect
google.golang.org/genproto/googleapis/api v0.0.0-20260406210006-6f92a3bedf2d // indirect
google.golang.org/genproto/googleapis/rpc v0.0.0-20260406210006-6f92a3bedf2d // indirect
google.golang.org/genproto/googleapis/api v0.0.0-20260504160031-60b97b32f348 // indirect
google.golang.org/genproto/googleapis/rpc v0.0.0-20260504160031-60b97b32f348 // indirect
gopkg.in/evanphx/json-patch.v4 v4.13.0 // indirect
gopkg.in/inf.v0 v0.9.1 // indirect
gopkg.in/yaml.v2 v2.4.0 // indirect
k8s.io/apiextensions-apiserver v0.35.3 // indirect
k8s.io/cli-runtime v0.35.3 // indirect
k8s.io/component-helpers v0.35.3 // indirect
k8s.io/apiextensions-apiserver v0.36.1 // indirect
k8s.io/cli-runtime v0.36.1 // indirect
k8s.io/kube-openapi v0.0.0-20260330154417-16be699c7b31 // indirect
k8s.io/kubectl v0.35.3 // indirect
k8s.io/kubectl v0.36.1 // indirect
k8s.io/streaming v0.36.1 // indirect
k8s.io/utils v0.0.0-20260319190234-28399d86e0b5 // indirect
sigs.k8s.io/cli-utils v0.37.3-0.20250918194211-77c836a69463 // indirect
sigs.k8s.io/controller-runtime v0.23.3 // indirect
sigs.k8s.io/controller-runtime v0.24.0 // indirect
sigs.k8s.io/json v0.0.0-20250730193827-2d320260d730 // indirect
sigs.k8s.io/kustomize/api v0.21.1 // indirect
sigs.k8s.io/kustomize/kyaml v0.21.1 // indirect
Expand All @@ -287,12 +277,7 @@ require (

exclude github.com/containerd/containerd v1.7.0

// Replace Sidero Talos with Cozystack Talos fork to include the following fix:
// - https://github.com/siderolabs/talos/pull/12652 (--skip-verify)
// Upstream declined this flag citing a risk of leaking sensitive data to
// a malicious actor impersonating the Talos API, so the fork is required
// for as long as we need --skip-verify.
replace (
github.com/siderolabs/talos => github.com/cozystack/talos v0.0.0-20260126122716-d18a185e3680
github.com/siderolabs/talos/pkg/machinery => github.com/cozystack/talos/pkg/machinery v0.0.0-20260126122716-d18a185e3680
)
// NOTE: the cozystack/talos fork (used for the --skip-verify flag,
// siderolabs/talos#12652) was pinned to a v1.13-beta base incompatible with
// v1.14 machinery, so it is dropped here. --skip-verify is reimplemented in
// pkg/commands (talm-local SkipVerify + WithClientSkipVerify) against upstream.
Loading
Loading