From 57804578fb80eb5d8cc4c7d235458164a0f4629c Mon Sep 17 00:00:00 2001 From: sempiternal-aurora <78790545+sempiternal-aurora@users.noreply.github.com> Date: Fri, 13 Feb 2026 21:15:02 +1100 Subject: [PATCH] calibre: apply fix for CVE-2026-25635 CVE: https://nvd.nist.gov/vuln/detail/CVE-2026-25635 Upstream advisory: GHSA-32vh-whvh-9fxr Nix security tracking issue: https://tracker.security.nixos.org/issues/NIXPKGS-2026-0156 Fixes #488046 --- pkgs/by-name/ca/calibre/package.nix | 9 +++++++++ 1 file changed, 9 insertions(+) diff --git a/pkgs/by-name/ca/calibre/package.nix b/pkgs/by-name/ca/calibre/package.nix index b9aca5aeb332..b7a3af7b4a16 100644 --- a/pkgs/by-name/ca/calibre/package.nix +++ b/pkgs/by-name/ca/calibre/package.nix @@ -61,6 +61,15 @@ stdenv.mkDerivation (finalAttrs: { url = "https://github.com/debian-calibre/calibre/raw/refs/tags/debian/${finalAttrs.version}+${debian-source}/debian/patches/hardening/0007-Hardening-Qt-code.patch"; hash = "sha256-lKp/omNicSBiQUIK+6OOc8ysM6LImn5GxWhpXr4iX+U="; }) + # Fix CVE-2026-25635 + # http://tracker.security.nixos.org/issues/NIXPKGS-2026-0156 + # https://github.com/NixOS/nixpkgs/issues/488046 + # Fixed upstream in 9.2.0. + (fetchpatch { + name = "CVE-2026-25635.patch"; + url = "https://github.com/kovidgoyal/calibre/commit/9739232fcb029ac15dfe52ccd4fdb4a07ebb6ce9.patch"; + hash = "sha256-fzotxhfMF/DCMvpIfMSOGY8iVOybsYymRQvhXf7jQyc="; + }) # Fix CVE-2026-25636 # http://tracker.security.nixos.org/issues/NIXPKGS-2026-0160 # https://github.com/NixOS/nixpkgs/issues/488052