Upstream update available: xmlsec1 1.3.9 → 1.3.11 #3
Labels
No labels
ai-summary
bot
needs-build
needs-triage
priority/high
security-release
update/patch
upstream-update
upstream/github
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set.
Reference
rpms/xmlsec1#3
Loading…
Add table
Add a link
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Upstream update available:
xmlsec11.3.9→1.3.11Package
xmlsec1xmlsec1niceos-5.21:1.3.9-1patchpython_rpmleafgithub-upstreamUpstream
githublsh123/xmlsec1.3.111.3.11github_release_latest2026-04-22T02:00:09ZFalseSignals
TrueFalse-ai-summary, bot, needs-build, needs-triage, priority/high, security-release, update/patch, upstream-update, upstream/githubNiceSOFT AI preliminary stability analysis
1. Краткий вывод
Upstream
xmlsecобновился с1.3.9до1.3.11; это patch-обновление для leaf-пакета, и явной policy-блокировки нет. По доступным release notes не видно прямого ABI-break или явной Linux runtime-regression, но есть заметная репозитарная/документационная переработка и крупный compare diff. Итог: manual review; это не выглядит как жёстко заблокированный апдейт, но и не как совсем бесрисковый candidate.2. Риск для НАЙС.ОС
medium.
Для enterprise-стабильного дистрибутива риск умеренный: upstream release notes содержат не только точечные фиксы, но и изменения build/doc pipeline, плюс compare page показывает значительный объём изменений (
24 commits,573 files changed). Для Linux-потребителя часть изменений может быть неактуальна, однако пакетxmlsec1— security-sensitive библиотека, поэтому обновление стоит проверять вручную, а не пушить автоматически.3. Что изменилось upstream
Проверяемые факты из официальных release notes
1.3.11:xmlsec-openssl;4. Security/CVE
Подтверждённых CVE по этому обновлению в официальных материалах не найдено.
Release notes описывают feature/build/doc changes, а не security advisory. Security-статус по доступным источникам — unknown / not demonstrated.
5. ABI/API/CLI/config риск
1.3.11не найдено.OpenSSL 4.0.0 supportотносятся к backend-совместимости, а не к явной смене CLI.xmlsec1CLI-опций, поведения по умолчанию, формата конфигов или имен библиотек.6. Риск для RPM-сборки и dist-git
Что стоит проверить перед обновлением в
SPECS,SOURCES, патчах и lock-файлах:Version/Releaseи checksum/sources lock (sources.lock.json,sources.sha256,sources.gost);BuildRequiresиз-за перехода документации на Doxygen/Pandoc;%checkиз-за изменения doc pipeline или генерации артефактов;7. Риск для системы и зависимых компонентов
xmlsec1.8. Проверки мейнтейнера
Перед PR/merge проверить:
rpmbuild -baи убедиться, чтоsource lockобновлён корректно;BuildRequiresиRequiresна соответствие новому upstream;%check, если он есть;xmlsec1/libxmlsec1-потребителей;9. Рекомендация
manual review
10. Источники
Источники, найденные web_search
Upstream release notes / description
The XML Security Library 1.3.11 release includes the following changes:
GitHub Wiki.
Thanks everyone for submitting patches and bug reports!
NiceOS maintainer checklist
Versionand related fields inSPECS/*.speconly if policy allows it.SOURCES/sources.lock.json, manifests, metadata and SBOM.Bot metadata
niceos_upstream_monitor.py 2.1.2-openai-deep2026-05-02T11:51:02ZPackage version is now
1.3.11and target version was1.3.11. Closing as resolved.\n\n_Closed byniceos_upstream_monitor.py 1.5at2026-05-02T12:03:34Z._