[ubuntu/noble-security] docker.io-app 29.1.3-0ubuntu3~24.04.2 (Accepted)
Edwin Jiang
edwin.jiang at canonical.com
Tue May 5 13:19:09 UTC 2026
docker.io-app (29.1.3-0ubuntu3~24.04.2) noble-security; urgency=medium
* SECURITY UPDATE: BuildKit path traversal
- debian/patches/CVE-2026-33747_1.patch: Validate container IDs centrally
in engine/vendor/.../buildkit/executor/containerdexecutor/executor.go,
engine/vendor/.../buildkit/executor/containerid.go,
engine/vendor/.../buildkit/executor/runcexecutor/executor.go.
- debian/patches/CVE-2026-33747_2.patch: Sanitize downloaded filenames in
engine/vendor/.../buildkit/source/http/source.go.
- debian/patches/CVE-2026-33747_3.patch: Use os.Root for saved file
operations in engine/vendor/.../buildkit/source/http/source.go.
- CVE-2026-33747
* SECURITY UPDATE: BuildKit path traversal
- debian/patches/CVE-2026-33748_1.patch: Harden ref arg handling in
engine/vendor/.../buildkit/source/git/source.go.
- debian/patches/CVE-2026-33748_2.patch: Normalize and validate subdir
paths in engine/vendor/.../buildkit/client/llb/source.go,
engine/vendor/.../buildkit/source/git/identifier.go,
engine/vendor/.../buildkit/source/git/source.go,
engine/vendor/.../buildkit/util/gitutil/git_url.go.
- CVE-2026-33748
docker.io-app (29.1.3-0ubuntu3~24.04.1) noble; urgency=medium
* Merge from resolute to noble (LP: #2127661). Remaining changes:
- d/docker.io.postinst: notify when a reboot is required to reload the
AppArmor profile (LP #2065423)
- d/t/docker-in-lxd: workaround Apparmor/kernel bug (LP #2067900)
* Dropped changes:
- d/control: build with golang 1.23
- d/rules: add golang 1.23 to PATH
docker.io-app (29.1.3-0ubuntu3) resolute; urgency=medium
* d/t/docker-in-lxd:
- Clean up LXD storage
- Adjust volume path for containerd storage
docker.io-app (29.1.3-0ubuntu2) resolute; urgency=medium
* d/p/loosen-tini-cmake-req.patch: loosen minimum cmake
compatible version to fix FTBFS issue with cmake 4
* d/t/docker-in-lxd: drop workaround for cloud-init bug (LP #2131809)
docker.io-app (29.1.3-0ubuntu1) resolute; urgency=medium
* New upstream version 29.1.3
* d/manpages/*: update manpages for version 29.1.3
* d/docker.io.docs: update NOTICE files
docker.io-app (29.1.2-0ubuntu1) resolute; urgency=medium
* New upstream version 29.1.2
* d/watch: accept new upstream tarball format
* d/h/tini-upstream-version.sh: accept new upstream URL format
* d/get-orig-source.sh: accept new upstream paths
* d/manpages/*: update manpages for version 29.1.2
* d/extra/vendor: vendorize docker-trust dependencies
* d/copyright: update copyright data
* d/control: B-D on libnftables-dev
* d/s/include-binaries: allow vendorized code binary files
* d/docker.io.docs: update NOTICE files
* d/docker.io.install: install new docker-trust plugin
* d/docker.io.lintian-overrides: remove obsolete lintian overrides
* d/s/lintian-overrides: suppress non-relevant lintian warnings
* d/rules:
- Use moby/moby namespace
- Build docker-trust plugin
* d/t/docker-in-lxd: workaround cloud-init bug (LP #2131809)
docker.io-app (28.2.2-0ubuntu1) questing; urgency=medium
* New upstream version 28.2.2
* d/h/build-manpages.sh: adjust manpage build script to upstream changes
* d/manpages/*: update manpages for version 28.2.2
* d/docker.io.docs: update NOTICE files
* d/copyright: update copyright data
docker.io-app (27.5.1-0ubuntu4) questing; urgency=medium
* d/control: conflicts/replaces podman-docker (LP: #2037905)
docker.io-app (27.5.1-0ubuntu3) plucky; urgency=medium
* d/control: set a version for the docker-cli Provides
Date: 2026-04-30 01:16:10.989923+00:00
Changed-By: Edwin Jiang <edwin.jiang at canonical.com>
https://launchpad.net/ubuntu/+source/docker.io-app/29.1.3-0ubuntu3~24.04.2
-------------- next part --------------
Sorry, changesfile not available.
More information about the noble-changes
mailing list