From 1d38fa6f6d289dc8e0e5f985d1ce3c7bd2bdd97b Mon Sep 17 00:00:00 2001 From: Thore Cimbal Date: Fri, 14 Aug 2026 12:00:00 +0000 Subject: [PATCH] docs(issues): open #0051 CVE remediation + #0052 update cadence (M5) --- STATUS.md | 6 ++-- docs/issues/0051-cve-remediation-pass.md | 33 +++++++++++++++++++ .../0052-update-kadenz-latest-beseitigen.md | 31 +++++++++++++++++ 3 files changed, 68 insertions(+), 2 deletions(-) create mode 100644 docs/issues/0051-cve-remediation-pass.md create mode 100644 docs/issues/0052-update-kadenz-latest-beseitigen.md diff --git a/STATUS.md b/STATUS.md index 804c61c..d737778 100644 --- a/STATUS.md +++ b/STATUS.md @@ -2,9 +2,9 @@ -## Issues (37 open, 7 closed) +## Issues (39 open, 7 closed) -Verteilung: M1 10 · M2 23 · M4 2 · M5 2 +Verteilung: M1 10 · M2 23 · M4 2 · M5 4 | Issue | Status | Meilenstein | Priorität | Title | |---|---|---|---|---| @@ -45,6 +45,8 @@ Verteilung: M1 10 · M2 23 · M4 2 · M5 2 | [0043](docs/issues/0043-invitation-flow-eindeutigkeit-case-insensitiv.md) | open | M5 | medium | Invitation-Flow: case-insensitive Eindeutigkeitsprüfung im Prompt-Stage | | [0044](docs/issues/0044-sops-secret-aenderung-startet-dienst-nicht-neu.md) | open | M5 | low | SOPS-Values-Secret-Änderung startet den konsumierenden Dienst nicht neu | | [0045](docs/issues/0045-report-event-kein-kontaktweg-fuer-melder.md) | open | M1 | low | Inhalts-Meldung führt ins Leere: kein Kontaktweg für Melder | +| [0051](docs/issues/0051-cve-remediation-pass.md) | open | M5 | high | CVE-Remediation-Pass: Schwachstellen-Report abarbeiten | +| [0052](docs/issues/0052-update-kadenz-latest-beseitigen.md) | open | M5 | medium | Update-Kadenz festlegen & `:latest`-Tags beseitigen | ## Active design docs (0) diff --git a/docs/issues/0051-cve-remediation-pass.md b/docs/issues/0051-cve-remediation-pass.md new file mode 100644 index 0000000..9ccefb7 --- /dev/null +++ b/docs/issues/0051-cve-remediation-pass.md @@ -0,0 +1,33 @@ +--- +type: issue +id: "0051" +status: open +created: 2026-08-14 +milestone: M5 +priority: high +area: security +related: [docs/issues/0025-deploy-uebergabe-cve-alarme-aggregiert-receiver.md, docs/aar/2026-08-01-cve-pipeline-gitops47.md] +--- +# CVE-Remediation-Pass: Schwachstellen-Report abarbeiten + +## Problem / Motivation + +Die Trivy-CVE-Pipeline meldet über 29 Images ~5400 CVEs (**126 CRITICAL, 1222 HIGH**, Rest +MEDIUM/LOW), Spitzenreiter `goauthentik/server:2026.2.3` mit **369 CRIT+HIGH**. #0025 deckt +nur die Alarm-Zustellung ab — die eigentliche **Behebung** fehlte als eigenes Issue. + +## Acceptance + +- Nach **Schwere × Fixbarkeit** priorisiert (CRITICAL zuerst; „fixed available" vor + won't-fix; exponiert vor intern) — Methode als Runbook `/betrieb/sicherheit` im Wiki. +- Top-Offender mit verfügbarem Fix behoben: v.a. **Authentik-Update** (mit Backup), eigene + Images (`axion-backup`, `axion-secret-rotation`, `clamav-http-scanner`) auf aktueller Base + neu gebaut, ESS-Bump → Delta im Grafana-CVE-Dashboard sichtbar. +- won't-fix / nicht-exponierte CVEs mitigiert oder in **`.trivyignore` mit Begründung + + Review-Datum** suppress-t. +- Re-Scan zeigt deutlich gesunkene CRITICAL/HIGH. + +## Notes + +Hängt eng an der Update-Kadenz (#0052) — Updaten ist der Haupthebel gegen die CVEs. +Methode/Runbook: `/betrieb/sicherheit`; Update-Prozess: `/betrieb/upgrades`. diff --git a/docs/issues/0052-update-kadenz-latest-beseitigen.md b/docs/issues/0052-update-kadenz-latest-beseitigen.md new file mode 100644 index 0000000..a6598df --- /dev/null +++ b/docs/issues/0052-update-kadenz-latest-beseitigen.md @@ -0,0 +1,31 @@ +--- +type: issue +id: "0052" +status: open +created: 2026-08-14 +milestone: M5 +priority: medium +area: infrastructure +related: [docs/issues/0051-cve-remediation-pass.md] +--- +# Update-Kadenz festlegen & `:latest`-Tags beseitigen + +## Problem / Motivation + +Regelmäßige Komponenten-Updates sind der wirksamste CVE-Schutz (#0051), passieren bisher +aber nur ad-hoc. Zudem ist `coturn:latest` **unpinned** — nicht reproduzierbar und nicht +sauber scanbar — und `busybox:1.28` ist veraltet. + +## Acceptance + +- **`coturn`** auf eine gepinnte, aktuelle Version; **`busybox`** aktualisiert; **kein + `:latest`-Tag** mehr im gitops-Repo. +- **Update-Kadenz** festgelegt (Richtwert monatlich + ad-hoc bei CRITICAL-CVE), dokumentiert + auf `/betrieb/upgrades`. +- Fork-Updates (ThreadNet-Web, threadnet-call) folgen der Portier-Checkliste + (`axion1337-fork.md`). + +## Notes + +Update-Prozess: `/betrieb/upgrades`. Bei DB-Migrationen (Authentik, Wiki.js) vorher Backup +(die Backup-Jobs stehen). Rollback ist trivial (GitOps: Commit zurück).