diff --git a/.github/workflows/codeql.yml b/.github/workflows/codeql.yml
index b73e28b44..902d2c8a3 100644
--- a/.github/workflows/codeql.yml
+++ b/.github/workflows/codeql.yml
@@ -20,7 +20,7 @@ jobs:
security-events: write
steps:
- uses: actions/checkout@v7
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with: { java-version: '21', distribution: temurin }
- uses: github/codeql-action/init@v4
with: { languages: java, queries: +security-and-quality }
diff --git a/.github/workflows/publish.yml b/.github/workflows/publish.yml
index df486cf3f..6cfa60ef8 100644
--- a/.github/workflows/publish.yml
+++ b/.github/workflows/publish.yml
@@ -203,7 +203,7 @@ jobs:
environment: maven-central
steps:
- uses: actions/checkout@v7
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
java-version: '21'
distribution: temurin
@@ -325,7 +325,7 @@ jobs:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v7
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
java-version: '21'
distribution: temurin
@@ -358,7 +358,7 @@ jobs:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v7
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
java-version: ${{ env.JAVA_VERSION }}
distribution: temurin
@@ -382,7 +382,7 @@ jobs:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v7
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
java-version: ${{ env.JAVA_VERSION }}
distribution: temurin
@@ -425,7 +425,7 @@ jobs:
path: models/
key: gguf-models-${{ hashFiles('.github/models.csv') }}
enableCrossOsArchive: true
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
@@ -633,7 +633,7 @@ jobs:
with:
name: webui-generated
path: ${{ github.workspace }}/llama/webui-generated/
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
@@ -690,7 +690,7 @@ jobs:
with:
name: webui-generated
path: ${{ github.workspace }}/llama/webui-generated/
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
@@ -734,7 +734,7 @@ jobs:
with:
name: webui-generated
path: ${{ github.workspace }}/llama/webui-generated/
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
@@ -773,7 +773,7 @@ jobs:
with:
name: webui-generated
path: ${{ github.workspace }}/llama/webui-generated/
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
@@ -914,7 +914,7 @@ jobs:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v7
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
java-version: ${{ env.JAVA_VERSION }}
distribution: temurin
@@ -1045,7 +1045,7 @@ jobs:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v7
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
java-version: ${{ env.JAVA_VERSION }}
distribution: temurin
@@ -1139,7 +1139,7 @@ jobs:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v7
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
java-version: ${{ env.JAVA_VERSION }}
distribution: temurin
@@ -1225,7 +1225,7 @@ jobs:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v7
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
java-version: ${{ env.JAVA_VERSION }}
distribution: temurin
@@ -1314,7 +1314,7 @@ jobs:
with:
name: webui-generated
path: ${{ github.workspace }}/llama/webui-generated/
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
@@ -1359,7 +1359,7 @@ jobs:
with:
name: webui-generated
path: ${{ github.workspace }}/llama/webui-generated/
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
@@ -1818,7 +1818,7 @@ jobs:
with:
name: webui-generated
path: ${{ github.workspace }}/llama/webui-generated/
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
@@ -1903,7 +1903,7 @@ jobs:
with:
name: webui-generated
path: ${{ github.workspace }}/llama/webui-generated/
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
@@ -1941,7 +1941,7 @@ jobs:
with:
name: webui-generated
path: ${{ github.workspace }}/llama/webui-generated/
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
@@ -2045,7 +2045,7 @@ jobs:
with:
name: webui-generated
path: ${{ github.workspace }}/llama/webui-generated/
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
@@ -2124,7 +2124,7 @@ jobs:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v7
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
@@ -2158,7 +2158,7 @@ jobs:
with:
name: webui-generated
path: ${{ github.workspace }}/llama/webui-generated/
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
@@ -2226,7 +2226,7 @@ jobs:
enableCrossOsArchive: true
- name: Validate model files
run: bash .github/validate-models.sh
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
@@ -2295,7 +2295,7 @@ jobs:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v7
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
@@ -2349,7 +2349,7 @@ jobs:
enableCrossOsArchive: true
- name: Validate model files
run: bash .github/validate-models.sh
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
@@ -2418,7 +2418,7 @@ jobs:
enableCrossOsArchive: true
- name: Validate model files
run: bash .github/validate-models.sh
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
@@ -2487,7 +2487,7 @@ jobs:
enableCrossOsArchive: true
- name: Validate model files
run: bash .github/validate-models.sh
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
@@ -2558,7 +2558,7 @@ jobs:
enableCrossOsArchive: true
- name: Validate model files
run: .github\validate-models.bat
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
@@ -2652,7 +2652,7 @@ jobs:
enableCrossOsArchive: true
- name: Validate model files
run: .github\validate-models.bat
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
@@ -2844,7 +2844,7 @@ jobs:
with:
name: Windows-x86_64-openvino
path: ${{ github.workspace }}/llama/src/main/resources_windows_openvino/net/ladenthin/llama/
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
@@ -2939,7 +2939,7 @@ jobs:
enableCrossOsArchive: true
- name: Validate model files
run: .github/validate-models.sh
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
@@ -2977,7 +2977,7 @@ jobs:
enableCrossOsArchive: true
- name: Validate model files
run: .github\validate-models.bat
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
@@ -3021,7 +3021,7 @@ jobs:
with:
name: llama-jars
path: jars/
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
@@ -3036,7 +3036,7 @@ jobs:
contents: write
steps:
- uses: actions/checkout@v7
- - uses: actions/setup-java@v5
+ - uses: actions/setup-java@v6
with: { java-version: '${{ env.JAVA_VERSION }}', distribution: temurin }
- uses: actions/download-artifact@v8
with: { name: jacoco-report, path: target/site/jacoco/ }
@@ -3179,7 +3179,7 @@ jobs:
name: Windows-x86_64-openvino
path: ${{ github.workspace }}/llama/src/main/resources_windows_openvino/net/ladenthin/llama/
- name: Set up Maven Central Repository
- uses: actions/setup-java@v5
+ uses: actions/setup-java@v6
with:
java-version: ${{ env.JAVA_VERSION }}
distribution: 'temurin'
@@ -3411,7 +3411,7 @@ jobs:
name: Windows-x86_64-openvino
path: ${{ github.workspace }}/llama/src/main/resources_windows_openvino/net/ladenthin/llama/
- name: Set up Maven Central Repository
- uses: actions/setup-java@v5
+ uses: actions/setup-java@v6
with:
java-version: ${{ env.JAVA_VERSION }}
distribution: 'temurin'
diff --git a/.github/workflows/sonarqube.yml b/.github/workflows/sonarqube.yml
index 2ee66a0a0..ee1eb8f4a 100644
--- a/.github/workflows/sonarqube.yml
+++ b/.github/workflows/sonarqube.yml
@@ -18,7 +18,7 @@ jobs:
with:
fetch-depth: 0 # Shallow clones should be disabled for a better relevancy of analysis
- name: Set up JDK 21
- uses: actions/setup-java@v5
+ uses: actions/setup-java@v6
with:
java-version: 21
distribution: 'zulu'
diff --git a/CHANGELOG.md b/CHANGELOG.md
index 31b11ab7b..b16593565 100644
--- a/CHANGELOG.md
+++ b/CHANGELOG.md
@@ -13,8 +13,17 @@ from version 5.0.0 onward. Pre-fork releases (`1.x`–`4.2.0`) were authored by
- `QuantizationType.Q2_0` — maps the new upstream `LLAMA_FTYPE_MOSTLY_Q2_0` (llama.cpp b9916) for `LlamaQuantizer`.
### Changed
+- `ch.qos.logback:logback-classic` bumped 1.6.2 → 1.6.3 (test/runtime binding only).
+- CI actions bumped to latest: `actions/setup-java` v5 → v6.
- Upgraded llama.cpp from **b9894 to b9917** (all eight local patches re-verified across the range).
+### Fixed
+- **CVE-2026-49844** (GHSA-qv9r-c865-cp47, moderate): `org.apache.logging.log4j:log4j-api`
+ 2.25.3 arrives as a **test-scope** transitive of `io.github.hakky54:logcaptor` 2.12.6, and
+ Dependabot could not update it on its own. Pinned `log4j-api` **and** `log4j-to-slf4j` to
+ **2.26.1** in `dependencyManagement` — both together, since `log4j-to-slf4j` requires a
+ matching `log4j-api` and the two must not skew. Neither reaches a published artifact.
+
## [5.0.6] - 2026-07-07
Feature release. Headline additions are the Android AAR + Kotlin coroutines
diff --git a/llama/pom.xml b/llama/pom.xml
index 5c99376fb..8152285ac 100644
--- a/llama/pom.xml
+++ b/llama/pom.xml
@@ -63,7 +63,7 @@ SPDX-License-Identifier: MIT
2.22.2
3.8.7
2.0.18
- 1.6.2
+ 1.6.3
1.27
6.1.3
3.0
@@ -71,6 +71,12 @@ SPDX-License-Identifier: MIT
0.16
3.7
2.12.6
+
+ 2.26.1
1.2.28
+
+ org.apache.logging.log4j
+ log4j-api
+ ${log4j.version}
+
+
+ org.apache.logging.log4j
+ log4j-to-slf4j
+ ${log4j.version}
+