diff --git a/.github/workflows/codeql.yml b/.github/workflows/codeql.yml index b73e28b44..902d2c8a3 100644 --- a/.github/workflows/codeql.yml +++ b/.github/workflows/codeql.yml @@ -20,7 +20,7 @@ jobs: security-events: write steps: - uses: actions/checkout@v7 - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: { java-version: '21', distribution: temurin } - uses: github/codeql-action/init@v4 with: { languages: java, queries: +security-and-quality } diff --git a/.github/workflows/publish.yml b/.github/workflows/publish.yml index df486cf3f..6cfa60ef8 100644 --- a/.github/workflows/publish.yml +++ b/.github/workflows/publish.yml @@ -203,7 +203,7 @@ jobs: environment: maven-central steps: - uses: actions/checkout@v7 - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: java-version: '21' distribution: temurin @@ -325,7 +325,7 @@ jobs: runs-on: ubuntu-latest steps: - uses: actions/checkout@v7 - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: java-version: '21' distribution: temurin @@ -358,7 +358,7 @@ jobs: runs-on: ubuntu-latest steps: - uses: actions/checkout@v7 - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: java-version: ${{ env.JAVA_VERSION }} distribution: temurin @@ -382,7 +382,7 @@ jobs: runs-on: ubuntu-latest steps: - uses: actions/checkout@v7 - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: java-version: ${{ env.JAVA_VERSION }} distribution: temurin @@ -425,7 +425,7 @@ jobs: path: models/ key: gguf-models-${{ hashFiles('.github/models.csv') }} enableCrossOsArchive: true - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: distribution: 'temurin' java-version: ${{ env.JAVA_VERSION }} @@ -633,7 +633,7 @@ jobs: with: name: webui-generated path: ${{ github.workspace }}/llama/webui-generated/ - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: distribution: 'temurin' java-version: ${{ env.JAVA_VERSION }} @@ -690,7 +690,7 @@ jobs: with: name: webui-generated path: ${{ github.workspace }}/llama/webui-generated/ - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: distribution: 'temurin' java-version: ${{ env.JAVA_VERSION }} @@ -734,7 +734,7 @@ jobs: with: name: webui-generated path: ${{ github.workspace }}/llama/webui-generated/ - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: distribution: 'temurin' java-version: ${{ env.JAVA_VERSION }} @@ -773,7 +773,7 @@ jobs: with: name: webui-generated path: ${{ github.workspace }}/llama/webui-generated/ - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: distribution: 'temurin' java-version: ${{ env.JAVA_VERSION }} @@ -914,7 +914,7 @@ jobs: runs-on: ubuntu-latest steps: - uses: actions/checkout@v7 - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: java-version: ${{ env.JAVA_VERSION }} distribution: temurin @@ -1045,7 +1045,7 @@ jobs: runs-on: ubuntu-latest steps: - uses: actions/checkout@v7 - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: java-version: ${{ env.JAVA_VERSION }} distribution: temurin @@ -1139,7 +1139,7 @@ jobs: runs-on: ubuntu-latest steps: - uses: actions/checkout@v7 - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: java-version: ${{ env.JAVA_VERSION }} distribution: temurin @@ -1225,7 +1225,7 @@ jobs: runs-on: ubuntu-latest steps: - uses: actions/checkout@v7 - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: java-version: ${{ env.JAVA_VERSION }} distribution: temurin @@ -1314,7 +1314,7 @@ jobs: with: name: webui-generated path: ${{ github.workspace }}/llama/webui-generated/ - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: distribution: 'temurin' java-version: ${{ env.JAVA_VERSION }} @@ -1359,7 +1359,7 @@ jobs: with: name: webui-generated path: ${{ github.workspace }}/llama/webui-generated/ - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: distribution: 'temurin' java-version: ${{ env.JAVA_VERSION }} @@ -1818,7 +1818,7 @@ jobs: with: name: webui-generated path: ${{ github.workspace }}/llama/webui-generated/ - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: distribution: 'temurin' java-version: ${{ env.JAVA_VERSION }} @@ -1903,7 +1903,7 @@ jobs: with: name: webui-generated path: ${{ github.workspace }}/llama/webui-generated/ - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: distribution: 'temurin' java-version: ${{ env.JAVA_VERSION }} @@ -1941,7 +1941,7 @@ jobs: with: name: webui-generated path: ${{ github.workspace }}/llama/webui-generated/ - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: distribution: 'temurin' java-version: ${{ env.JAVA_VERSION }} @@ -2045,7 +2045,7 @@ jobs: with: name: webui-generated path: ${{ github.workspace }}/llama/webui-generated/ - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: distribution: 'temurin' java-version: ${{ env.JAVA_VERSION }} @@ -2124,7 +2124,7 @@ jobs: runs-on: ubuntu-latest steps: - uses: actions/checkout@v7 - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: distribution: 'temurin' java-version: ${{ env.JAVA_VERSION }} @@ -2158,7 +2158,7 @@ jobs: with: name: webui-generated path: ${{ github.workspace }}/llama/webui-generated/ - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: distribution: 'temurin' java-version: ${{ env.JAVA_VERSION }} @@ -2226,7 +2226,7 @@ jobs: enableCrossOsArchive: true - name: Validate model files run: bash .github/validate-models.sh - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: distribution: 'temurin' java-version: ${{ env.JAVA_VERSION }} @@ -2295,7 +2295,7 @@ jobs: runs-on: ubuntu-latest steps: - uses: actions/checkout@v7 - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: distribution: 'temurin' java-version: ${{ env.JAVA_VERSION }} @@ -2349,7 +2349,7 @@ jobs: enableCrossOsArchive: true - name: Validate model files run: bash .github/validate-models.sh - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: distribution: 'temurin' java-version: ${{ env.JAVA_VERSION }} @@ -2418,7 +2418,7 @@ jobs: enableCrossOsArchive: true - name: Validate model files run: bash .github/validate-models.sh - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: distribution: 'temurin' java-version: ${{ env.JAVA_VERSION }} @@ -2487,7 +2487,7 @@ jobs: enableCrossOsArchive: true - name: Validate model files run: bash .github/validate-models.sh - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: distribution: 'temurin' java-version: ${{ env.JAVA_VERSION }} @@ -2558,7 +2558,7 @@ jobs: enableCrossOsArchive: true - name: Validate model files run: .github\validate-models.bat - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: distribution: 'temurin' java-version: ${{ env.JAVA_VERSION }} @@ -2652,7 +2652,7 @@ jobs: enableCrossOsArchive: true - name: Validate model files run: .github\validate-models.bat - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: distribution: 'temurin' java-version: ${{ env.JAVA_VERSION }} @@ -2844,7 +2844,7 @@ jobs: with: name: Windows-x86_64-openvino path: ${{ github.workspace }}/llama/src/main/resources_windows_openvino/net/ladenthin/llama/ - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: distribution: 'temurin' java-version: ${{ env.JAVA_VERSION }} @@ -2939,7 +2939,7 @@ jobs: enableCrossOsArchive: true - name: Validate model files run: .github/validate-models.sh - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: distribution: 'temurin' java-version: ${{ env.JAVA_VERSION }} @@ -2977,7 +2977,7 @@ jobs: enableCrossOsArchive: true - name: Validate model files run: .github\validate-models.bat - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: distribution: 'temurin' java-version: ${{ env.JAVA_VERSION }} @@ -3021,7 +3021,7 @@ jobs: with: name: llama-jars path: jars/ - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: distribution: 'temurin' java-version: ${{ env.JAVA_VERSION }} @@ -3036,7 +3036,7 @@ jobs: contents: write steps: - uses: actions/checkout@v7 - - uses: actions/setup-java@v5 + - uses: actions/setup-java@v6 with: { java-version: '${{ env.JAVA_VERSION }}', distribution: temurin } - uses: actions/download-artifact@v8 with: { name: jacoco-report, path: target/site/jacoco/ } @@ -3179,7 +3179,7 @@ jobs: name: Windows-x86_64-openvino path: ${{ github.workspace }}/llama/src/main/resources_windows_openvino/net/ladenthin/llama/ - name: Set up Maven Central Repository - uses: actions/setup-java@v5 + uses: actions/setup-java@v6 with: java-version: ${{ env.JAVA_VERSION }} distribution: 'temurin' @@ -3411,7 +3411,7 @@ jobs: name: Windows-x86_64-openvino path: ${{ github.workspace }}/llama/src/main/resources_windows_openvino/net/ladenthin/llama/ - name: Set up Maven Central Repository - uses: actions/setup-java@v5 + uses: actions/setup-java@v6 with: java-version: ${{ env.JAVA_VERSION }} distribution: 'temurin' diff --git a/.github/workflows/sonarqube.yml b/.github/workflows/sonarqube.yml index 2ee66a0a0..ee1eb8f4a 100644 --- a/.github/workflows/sonarqube.yml +++ b/.github/workflows/sonarqube.yml @@ -18,7 +18,7 @@ jobs: with: fetch-depth: 0 # Shallow clones should be disabled for a better relevancy of analysis - name: Set up JDK 21 - uses: actions/setup-java@v5 + uses: actions/setup-java@v6 with: java-version: 21 distribution: 'zulu' diff --git a/CHANGELOG.md b/CHANGELOG.md index 31b11ab7b..b16593565 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -13,8 +13,17 @@ from version 5.0.0 onward. Pre-fork releases (`1.x`–`4.2.0`) were authored by - `QuantizationType.Q2_0` — maps the new upstream `LLAMA_FTYPE_MOSTLY_Q2_0` (llama.cpp b9916) for `LlamaQuantizer`. ### Changed +- `ch.qos.logback:logback-classic` bumped 1.6.2 → 1.6.3 (test/runtime binding only). +- CI actions bumped to latest: `actions/setup-java` v5 → v6. - Upgraded llama.cpp from **b9894 to b9917** (all eight local patches re-verified across the range). +### Fixed +- **CVE-2026-49844** (GHSA-qv9r-c865-cp47, moderate): `org.apache.logging.log4j:log4j-api` + 2.25.3 arrives as a **test-scope** transitive of `io.github.hakky54:logcaptor` 2.12.6, and + Dependabot could not update it on its own. Pinned `log4j-api` **and** `log4j-to-slf4j` to + **2.26.1** in `dependencyManagement` — both together, since `log4j-to-slf4j` requires a + matching `log4j-api` and the two must not skew. Neither reaches a published artifact. + ## [5.0.6] - 2026-07-07 Feature release. Headline additions are the Android AAR + Kotlin coroutines diff --git a/llama/pom.xml b/llama/pom.xml index 5c99376fb..8152285ac 100644 --- a/llama/pom.xml +++ b/llama/pom.xml @@ -63,7 +63,7 @@ SPDX-License-Identifier: MIT 2.22.2 3.8.7 2.0.18 - 1.6.2 + 1.6.3 1.27 6.1.3 3.0 @@ -71,6 +71,12 @@ SPDX-License-Identifier: MIT 0.16 3.7 2.12.6 + + 2.26.1 1.2.28 + + org.apache.logging.log4j + log4j-api + ${log4j.version} + + + org.apache.logging.log4j + log4j-to-slf4j + ${log4j.version} +