Upstream update available: docker 28.3.3 → 28.5.2 #6
Labels
No labels
ai-summary
bot
needs-build
needs-triage
priority/high
security-release
update/major
update/minor
upstream-update
upstream/github
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set.
Reference
rpms/docker#6
Loading…
Add table
Add a link
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Upstream update available:
docker28.3.3→28.5.2Package
dockerdockerniceos-5.228.3.3-2minorpython_rpmleafgithub-upstreamUpstream
githubmoby/moby28.5.2v28.5.2github_release2025-11-05T15:49:41ZFalseSignals
TrueFalse-ai-summary, bot, needs-build, needs-triage, priority/high, security-release, update/minor, upstream-update, upstream/githubNiceSOFT AI / OpenAI preliminary stability analysis
1. Краткий вывод
Обновление
dockerс28.3.3до28.5.2не выглядит заблокированным статической политикой и может рассматриваться как manual review. Причина: upstream-релиз содержит важные security-fixes дляrunc, но также меняет поведение rootless-режима и затрагивает runtime-компоненты, что требует проверки в buildroot и smoke-тестов. Для НАЙС.ОС это скорее accept with review, а не immediate candidate.2. Риск для НАЙС.ОС
Risk level: high
Обоснование:
docker— системно значимый leaf-пакет: он не тянет массовый транзитивный риск по дереву, но влияет на контейнерный runtime, сетевое поведение и rootless-режим.runcдоv1.3.3, а это компонент критического доверенного пути контейнеров.dockerd-rootless.shтеперь пробуетpasta (passt)при отсутствииslirp4netns.3. Что изменилось upstream
Подтверждённые факты из release notes
v28.5.2:moby/moby.v28.5.2существует и подписан.runcдоv1.3.3;1.24.9;dockerd-rootless.shтеперь пробуетpasta (passt)еслиslirp4netnsнедоступен;v28.3.3...v28.5.2не был извлечён; full diff review остаётся unknown.4. Security/CVE
Подтверждённые CVE в upstream release notes:
CVE-2025-31133CVE-2025-52565CVE-2025-52881По upstream-описанию это high-severity уязвимости в
runc, которые могут привести к full container breakout через обход ограниченийruncна произвольные записи в/proc.5. ABI/API/CLI/config риск
Оценка: medium
Что известно:
slirp4netnsбудет пробоватьсяpasta.Вывод:
6. Риск для RPM-сборки и dist-git
Проверить обязательно:
SPECS/docker.specVersion:должен быть обновлён с28.3.3на28.5.2.moby/mobyиdocker/cli.BuildRequires: go >= 1.23на фоне upstream Go1.24.9.SOURCES/%checkRequires/BuildRequiresruncversion alignment;slirp4netns,rootlesskit,libslirp,fuse,dbus-user-session;pasta/passtкак новый runtime dependency, если rootless fallback будет использоваться в практике.7. Риск для системы и зависимых компонентов
Да, риск есть.
Что может затронуть:
dockerd;slirp4netns;Reverse dependencies:
8. Проверки мейнтейнера
Чеклист перед PR/merge:
Version/Releaseвdocker.spec.v28.5.2.BuildRequiresс текущим toolchain, особенноgo.%checkи минимальные smoke-тесты.dockerdпод systemd.slirp4netns;pasta;dockerd-rootless.sh.runcи отсутствие конфликтов с пакетированием.%files.9. Рекомендация
blocked manual review
10. Источники
Источники, найденные web_search
Upstream release notes / description
28.5.2
For a full list of pull requests and changes in this release, refer to the relevant GitHub milestones:
Packaging updates
Bug fixes and enhancements
Deprecations
DefaultDockerfileName,DetectArchiveReader,WriteTempDockerfile,ResolveAndValidateContextPath. These utilities were only used internally and will be removed in the next release. docker/cli#6610ValidateMACAddress. docker/cli#6560NiceOS maintainer checklist
Versionand related fields inSPECS/*.speconly if policy allows it.SOURCES/sources.lock.json, manifests, metadata and SBOM.Bot metadata
niceos_upstream_monitor.py 2.1.2-openai-deep2026-05-02T10:54:57ZPackage version is now
28.5.2and target version was28.5.2. Closing as resolved.\n\n_Closed byniceos_upstream_monitor.py 1.5at2026-05-02T11:39:25Z._