2026-08-14 12:00:00 +00:00
|
|
|
|
---
|
|
|
|
|
|
type: issue
|
|
|
|
|
|
id: "0051"
|
|
|
|
|
|
status: open
|
|
|
|
|
|
created: 2026-08-14
|
|
|
|
|
|
milestone: M5
|
|
|
|
|
|
priority: high
|
|
|
|
|
|
area: security
|
|
|
|
|
|
related: [docs/issues/0025-deploy-uebergabe-cve-alarme-aggregiert-receiver.md, docs/aar/2026-08-01-cve-pipeline-gitops47.md]
|
2026-08-18 12:00:00 +00:00
|
|
|
|
gitlab_iid: "37"
|
2026-08-14 12:00:00 +00:00
|
|
|
|
---
|
|
|
|
|
|
# CVE-Remediation-Pass: Schwachstellen-Report abarbeiten
|
|
|
|
|
|
|
|
|
|
|
|
## Problem / Motivation
|
|
|
|
|
|
|
|
|
|
|
|
Die Trivy-CVE-Pipeline meldet über 29 Images ~5400 CVEs (**126 CRITICAL, 1222 HIGH**, Rest
|
|
|
|
|
|
MEDIUM/LOW), Spitzenreiter `goauthentik/server:2026.2.3` mit **369 CRIT+HIGH**. #0025 deckt
|
|
|
|
|
|
nur die Alarm-Zustellung ab — die eigentliche **Behebung** fehlte als eigenes Issue.
|
|
|
|
|
|
|
|
|
|
|
|
## Acceptance
|
|
|
|
|
|
|
|
|
|
|
|
- Nach **Schwere × Fixbarkeit** priorisiert (CRITICAL zuerst; „fixed available" vor
|
|
|
|
|
|
won't-fix; exponiert vor intern) — Methode als Runbook `/betrieb/sicherheit` im Wiki.
|
|
|
|
|
|
- Top-Offender mit verfügbarem Fix behoben: v.a. **Authentik-Update** (mit Backup), eigene
|
|
|
|
|
|
Images (`axion-backup`, `axion-secret-rotation`, `clamav-http-scanner`) auf aktueller Base
|
|
|
|
|
|
neu gebaut, ESS-Bump → Delta im Grafana-CVE-Dashboard sichtbar.
|
|
|
|
|
|
- won't-fix / nicht-exponierte CVEs mitigiert oder in **`.trivyignore` mit Begründung +
|
|
|
|
|
|
Review-Datum** suppress-t.
|
|
|
|
|
|
- Re-Scan zeigt deutlich gesunkene CRITICAL/HIGH.
|
|
|
|
|
|
|
|
|
|
|
|
## Notes
|
|
|
|
|
|
|
|
|
|
|
|
Hängt eng an der Update-Kadenz (#0052) — Updaten ist der Haupthebel gegen die CVEs.
|
|
|
|
|
|
Methode/Runbook: `/betrieb/sicherheit`; Update-Prozess: `/betrieb/upgrades`.
|