Skip to content
Merged
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension


Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
2 changes: 1 addition & 1 deletion .github/workflows/codeql.yml
Original file line number Diff line number Diff line change
Expand Up @@ -20,7 +20,7 @@ jobs:
security-events: write
steps:
- uses: actions/checkout@v7
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with: { java-version: '21', distribution: temurin }
- uses: github/codeql-action/init@v4
with: { languages: java, queries: +security-and-quality }
Expand Down
70 changes: 35 additions & 35 deletions .github/workflows/publish.yml
Original file line number Diff line number Diff line change
Expand Up @@ -203,7 +203,7 @@ jobs:
environment: maven-central
steps:
- uses: actions/checkout@v7
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
java-version: '21'
distribution: temurin
Expand Down Expand Up @@ -325,7 +325,7 @@ jobs:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v7
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
java-version: '21'
distribution: temurin
Expand Down Expand Up @@ -358,7 +358,7 @@ jobs:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v7
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
java-version: ${{ env.JAVA_VERSION }}
distribution: temurin
Expand All @@ -382,7 +382,7 @@ jobs:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v7
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
java-version: ${{ env.JAVA_VERSION }}
distribution: temurin
Expand Down Expand Up @@ -425,7 +425,7 @@ jobs:
path: models/
key: gguf-models-${{ hashFiles('.github/models.csv') }}
enableCrossOsArchive: true
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
Expand Down Expand Up @@ -633,7 +633,7 @@ jobs:
with:
name: webui-generated
path: ${{ github.workspace }}/llama/webui-generated/
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
Expand Down Expand Up @@ -690,7 +690,7 @@ jobs:
with:
name: webui-generated
path: ${{ github.workspace }}/llama/webui-generated/
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
Expand Down Expand Up @@ -734,7 +734,7 @@ jobs:
with:
name: webui-generated
path: ${{ github.workspace }}/llama/webui-generated/
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
Expand Down Expand Up @@ -773,7 +773,7 @@ jobs:
with:
name: webui-generated
path: ${{ github.workspace }}/llama/webui-generated/
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
Expand Down Expand Up @@ -914,7 +914,7 @@ jobs:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v7
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
java-version: ${{ env.JAVA_VERSION }}
distribution: temurin
Expand Down Expand Up @@ -1045,7 +1045,7 @@ jobs:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v7
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
java-version: ${{ env.JAVA_VERSION }}
distribution: temurin
Expand Down Expand Up @@ -1139,7 +1139,7 @@ jobs:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v7
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
java-version: ${{ env.JAVA_VERSION }}
distribution: temurin
Expand Down Expand Up @@ -1225,7 +1225,7 @@ jobs:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v7
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
java-version: ${{ env.JAVA_VERSION }}
distribution: temurin
Expand Down Expand Up @@ -1314,7 +1314,7 @@ jobs:
with:
name: webui-generated
path: ${{ github.workspace }}/llama/webui-generated/
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
Expand Down Expand Up @@ -1359,7 +1359,7 @@ jobs:
with:
name: webui-generated
path: ${{ github.workspace }}/llama/webui-generated/
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
Expand Down Expand Up @@ -1818,7 +1818,7 @@ jobs:
with:
name: webui-generated
path: ${{ github.workspace }}/llama/webui-generated/
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
Expand Down Expand Up @@ -1903,7 +1903,7 @@ jobs:
with:
name: webui-generated
path: ${{ github.workspace }}/llama/webui-generated/
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
Expand Down Expand Up @@ -1941,7 +1941,7 @@ jobs:
with:
name: webui-generated
path: ${{ github.workspace }}/llama/webui-generated/
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
Expand Down Expand Up @@ -2045,7 +2045,7 @@ jobs:
with:
name: webui-generated
path: ${{ github.workspace }}/llama/webui-generated/
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
Expand Down Expand Up @@ -2124,7 +2124,7 @@ jobs:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v7
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
Expand Down Expand Up @@ -2158,7 +2158,7 @@ jobs:
with:
name: webui-generated
path: ${{ github.workspace }}/llama/webui-generated/
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
Expand Down Expand Up @@ -2226,7 +2226,7 @@ jobs:
enableCrossOsArchive: true
- name: Validate model files
run: bash .github/validate-models.sh
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
Expand Down Expand Up @@ -2295,7 +2295,7 @@ jobs:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v7
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
Expand Down Expand Up @@ -2349,7 +2349,7 @@ jobs:
enableCrossOsArchive: true
- name: Validate model files
run: bash .github/validate-models.sh
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
Expand Down Expand Up @@ -2418,7 +2418,7 @@ jobs:
enableCrossOsArchive: true
- name: Validate model files
run: bash .github/validate-models.sh
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
Expand Down Expand Up @@ -2487,7 +2487,7 @@ jobs:
enableCrossOsArchive: true
- name: Validate model files
run: bash .github/validate-models.sh
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
Expand Down Expand Up @@ -2558,7 +2558,7 @@ jobs:
enableCrossOsArchive: true
- name: Validate model files
run: .github\validate-models.bat
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
Expand Down Expand Up @@ -2652,7 +2652,7 @@ jobs:
enableCrossOsArchive: true
- name: Validate model files
run: .github\validate-models.bat
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
Expand Down Expand Up @@ -2844,7 +2844,7 @@ jobs:
with:
name: Windows-x86_64-openvino
path: ${{ github.workspace }}/llama/src/main/resources_windows_openvino/net/ladenthin/llama/
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
Expand Down Expand Up @@ -2939,7 +2939,7 @@ jobs:
enableCrossOsArchive: true
- name: Validate model files
run: .github/validate-models.sh
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
Expand Down Expand Up @@ -2977,7 +2977,7 @@ jobs:
enableCrossOsArchive: true
- name: Validate model files
run: .github\validate-models.bat
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
Expand Down Expand Up @@ -3021,7 +3021,7 @@ jobs:
with:
name: llama-jars
path: jars/
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with:
distribution: 'temurin'
java-version: ${{ env.JAVA_VERSION }}
Expand All @@ -3036,7 +3036,7 @@ jobs:
contents: write
steps:
- uses: actions/checkout@v7
- uses: actions/setup-java@v5
- uses: actions/setup-java@v6
with: { java-version: '${{ env.JAVA_VERSION }}', distribution: temurin }
- uses: actions/download-artifact@v8
with: { name: jacoco-report, path: target/site/jacoco/ }
Expand Down Expand Up @@ -3179,7 +3179,7 @@ jobs:
name: Windows-x86_64-openvino
path: ${{ github.workspace }}/llama/src/main/resources_windows_openvino/net/ladenthin/llama/
- name: Set up Maven Central Repository
uses: actions/setup-java@v5
uses: actions/setup-java@v6
with:
java-version: ${{ env.JAVA_VERSION }}
distribution: 'temurin'
Expand Down Expand Up @@ -3411,7 +3411,7 @@ jobs:
name: Windows-x86_64-openvino
path: ${{ github.workspace }}/llama/src/main/resources_windows_openvino/net/ladenthin/llama/
- name: Set up Maven Central Repository
uses: actions/setup-java@v5
uses: actions/setup-java@v6
with:
java-version: ${{ env.JAVA_VERSION }}
distribution: 'temurin'
Expand Down
2 changes: 1 addition & 1 deletion .github/workflows/sonarqube.yml
Original file line number Diff line number Diff line change
Expand Up @@ -18,7 +18,7 @@ jobs:
with:
fetch-depth: 0 # Shallow clones should be disabled for a better relevancy of analysis
- name: Set up JDK 21
uses: actions/setup-java@v5
uses: actions/setup-java@v6
with:
java-version: 21
distribution: 'zulu'
Expand Down
9 changes: 9 additions & 0 deletions CHANGELOG.md
Original file line number Diff line number Diff line change
Expand Up @@ -13,8 +13,17 @@ from version 5.0.0 onward. Pre-fork releases (`1.x`–`4.2.0`) were authored by
- `QuantizationType.Q2_0` — maps the new upstream `LLAMA_FTYPE_MOSTLY_Q2_0` (llama.cpp b9916) for `LlamaQuantizer`.

### Changed
- `ch.qos.logback:logback-classic` bumped 1.6.2 → 1.6.3 (test/runtime binding only).
- CI actions bumped to latest: `actions/setup-java` v5 → v6.
- Upgraded llama.cpp from **b9894 to b9917** (all eight local patches re-verified across the range).

### Fixed
- **CVE-2026-49844** (GHSA-qv9r-c865-cp47, moderate): `org.apache.logging.log4j:log4j-api`
2.25.3 arrives as a **test-scope** transitive of `io.github.hakky54:logcaptor` 2.12.6, and
Dependabot could not update it on its own. Pinned `log4j-api` **and** `log4j-to-slf4j` to
**2.26.1** in `dependencyManagement` — both together, since `log4j-to-slf4j` requires a
matching `log4j-api` and the two must not skew. Neither reaches a published artifact.

## [5.0.6] - 2026-07-07

Feature release. Headline additions are the Android AAR + Kotlin coroutines
Expand Down
22 changes: 21 additions & 1 deletion llama/pom.xml
Original file line number Diff line number Diff line change
Expand Up @@ -63,14 +63,20 @@ SPDX-License-Identifier: MIT
<jackson.version>2.22.2</jackson.version>
<reactor.version>3.8.7</reactor.version>
<slf4j.version>2.0.18</slf4j.version>
<logback.version>1.6.2</logback.version>
<logback.version>1.6.3</logback.version>
<animal-sniffer.version>1.27</animal-sniffer.version>
<junit.version>6.1.3</junit.version>
<hamcrest.version>3.0</hamcrest.version>
<jmh.version>1.37</jmh.version>
<jcstress.version>0.16</jcstress.version>
<lincheck.version>3.7</lincheck.version>
<logcaptor.version>2.12.6</logcaptor.version>
<!-- log4j-api / log4j-to-slf4j arrive ONLY as test-scope transitives of
io.github.hakky54:logcaptor, which requests 2.25.3. That version is affected by
CVE-2026-49844 (GHSA-qv9r-c865-cp47, moderate): MapMessage.asJson() emits bare
NaN/Infinity tokens for non-finite floats, producing non-RFC-8259 JSON. Pinned to the
newest patched stable so the alert clears; see the dependencyManagement entries. -->
<log4j.version>2.26.1</log4j.version>
<vmlens.version>1.2.28</vmlens.version>
<!-- DO NOT UPGRADE jqwik past 1.9.3. jqwik 1.10.0 added a deliberate
anti-AI prompt-injection string to test stdout; the 1.10.1 user
Expand Down Expand Up @@ -124,6 +130,20 @@ SPDX-License-Identifier: MIT
<artifactId>logback-classic</artifactId>
<version>${logback.version}</version>
</dependency>
<!-- log4j-api + log4j-to-slf4j: io.github.hakky54:logcaptor (test scope) brings 2.25.3,
which is affected by CVE-2026-49844; we declare ${log4j.version} directly. Both are
pinned together because log4j-to-slf4j depends on log4j-api of the same version and
the two must not skew. Test-scope only — neither reaches a published artifact. -->
<dependency>
<groupId>org.apache.logging.log4j</groupId>
<artifactId>log4j-api</artifactId>
<version>${log4j.version}</version>
</dependency>
<dependency>
<groupId>org.apache.logging.log4j</groupId>
<artifactId>log4j-to-slf4j</artifactId>
<version>${log4j.version}</version>
</dependency>
</dependencies>
</dependencyManagement>

Expand Down
Loading