Upstream update available: python3-google-auth 2.36.1 → 2.48.0 #1
Labels
No labels
ai-summary
bot
needs-build
needs-triage
priority/medium
update/minor
upstream-update
upstream/github
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set.
Reference
rpms/python3-google-auth#1
Loading…
Add table
Add a link
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Upstream update available:
python3-google-auth2.36.1→2.48.0Package
python3-google-authpython3-google-authniceos-5.22.36.1-1minorpython_rpmleafgithub-upstreamUpstream
githubgoogleapis/google-auth-library-python2.48.0v2.48.0github_release_latest2026-01-26T19:17:16ZFalseSignals
FalseFalse-ai-summary, bot, needs-build, needs-triage, priority/medium, update/minor, upstream-update, upstream/githubNiceSOFT AI preliminary analysis
1. Краткий вывод
Upstream-пакет
python3-google-authобновляется с версии 2.36.1 до 2.48.0. Основные изменения включают добавление новой зависимостиcryptography, поддержку mTLS для IAM и исправление ошибок импорта. Обновление классифицировано как минорное (minor), но введение жесткой зависимости от внешней библиотеки требует внимания.2. Риск для НАЙС.ОС
Оценка: medium.
Хотя обновление помечено как минорное, оно вводит новую обязательную зависимость (
cryptography). Это может привести к конфликтам версий или отсутствию пакета в текущей базе репозиториев НАЙС.ОС. Также изменения в логике аутентификации (mTLS, WebAuthn) могут повлиять на поведение приложений, использующих этот пакет в специфических конфигурациях.3. Security/CVE
Во входных данных отсутствуют явные указания на наличие уязвимостей (security_keywords_detected_by_script: False). В списке изменений (Release notes) нет упоминаний исправлений конкретных CVE или патчей безопасности. Данные не содержат информации о закрытых уязвимостях в этой версии.
4. ABI/API риск
В release notes указано добавление
cryptographyкак required dependency и изменение поведения при проверке переменных окружения (NO_GCE_CHECK, пустойADC). Для Python-библиотек это чаще всего означает изменение API (добавление новых параметров или методов), но не обязательно ломает ABI бинарных зависимостей. Однако изменение логики обработки токенов и сертификатов (mTLS) может потребовать проверки совместимости с клиентским кодом. Точный анализ влияния на ABI/API невозможен без проверки кода изменений.5. Риск для RPM-сборки
Вероятен риск в секции
BuildRequires: пакетcryptographyдолжен быть доступен в сборочной среде и иметь совместимую версию. Необходимо проверить, не требуются ли новые системные библиотеки, связанные с криптографией. Также стоит убедиться, что%checkтесты проходят с новыми зависимостями и измененной логикой.6. Проверки мейнтейнера
cryptographyв репозитории НАЙС.ОС и его совместимость с текущей версией.%checkсекцию сборки.52558ae2(добавлениеcryptography) на предмет требований к версиям.7. Рекомендация
update candidate
8. Основание рекомендации
Обновление классифицировано как минорное (minor) и не блокируется политикой (
policy_blocked: False). Хотя добавление новой зависимости требует ручной проверки наличия пакета в дистрибутиве, сама природа изменений (исправления багов, новые функции) не указывает на критические поломки или отсутствие безопасности, требующие блокировки. Рекомендуется создать кандидата на обновление после подтверждения наличияcryptography.Upstream release notes / description
2.48.0 (2026-01-21)
Features
honor
NO_GCE_CHECKenvironment variable (#1610) (383c9827)add configurable GCE Metadata Server retries (#1488) (454b441b)
add cryptography as required dependency (#1929) (52558ae2)
Support the mTLS IAM domain for Certificate based Access (#1938) (8dcf91a1)
Bug Fixes
resolve circular imports (#1942) (25c1b064)
Use
user_verification=preferredfor ReAuth WebAuthn challenge (#1798) (3f88a240)removes
content-headerfrom AWS IMDS get request (#1934) (97bfea9e)detect correct auth when ADC env var is set but empty (#1374) (bfc07e10)
replace deprecated utcfromtimestamp (#1799) (e431f20c)
NiceOS maintainer checklist
Versionand related fields inSPECS/*.speconly if policy allows it.SOURCES/sources.lock.json, manifests, metadata and SBOM.Bot metadata
niceos_upstream_monitor.py 1.42026-04-27T22:49:40Z