diff --git a/docs/design/2026-08-21-cve-remediation.md b/docs/design/2026-08-21-cve-remediation.md index e56fa3d..1cb9bf4 100644 --- a/docs/design/2026-08-21-cve-remediation.md +++ b/docs/design/2026-08-21-cve-remediation.md @@ -631,3 +631,36 @@ your homeserver participates in open federation"*; unsere Föderation ist seit ⚠️ **Größte Sprengweite des Tages.** Synapse und MAS sind Nachrichten- **und** Anmeldeweg aller Nutzer. Anders als bei Authentik gibt es hier keinen zweiten Weg: Fällt Synapse, ist die Plattform weg. + +#### Was der Chart-Sprung mit unseren Anpassungen macht — gerendert, nicht vermutet + +sorbs Einwand: *„wir haben doch diverse Komponenten geforkt, angepasst und +geupdatet."* Berechtigt, und offline beweisbar. Beide Chart-Fassungen wurden mit +**unseren echten Werten** gerendert (`helm template` gegen 26.4.0 und 26.8.0, +gespeist aus dem laufenden HelmRelease plus den ConfigMaps +`ess-synapse-custom` und `ess-element-custom`) und gegenübergestellt: + +| Anpassung | 26.4.0 | 26.8.0 | +|---|---|---| +| `elementWeb.image` → `rohana…/sorb/threadnet-web:v0.6.0` | ✓ | ✓ | +| `disable_custom_urls` (Oberflächen-Sperre, #0099) | ✓ | ✓ | +| `url_preview_ip_range_blacklist` inkl. `100.64.0.0/10` | 2 Stellen | **4 Stellen** | +| `federation_domain_whitelist: []` (#0060) | `Secret/matrix-stack-synapse` + `-hook`, Schlüssel `user-federation` | **dieselben beiden** | +| stabile `matrix_authentication_service`-Integration | ✓ | ✓ | + +**Der Fork ist eine gewöhnliche Werte-Überschreibung**, keine Patch-Ebene — das +Chart kennt `elementWeb.image.{registry,repository,tag}` unverändert. Unsere +Element-Fassung ist mit **v0.6.0** (Upstream v1.12.26) ohnehin **neuer** als die, +die 26.8.0 vorgibt (v1.12.25); die Vorgabe wird also nicht vermisst, sondern +überschrieben. + +Der Unterschied bei `100.64.0.0/10` ist kein Bedeutungswechsel: 26.8.0 schreibt +unsere Sperrliste zusätzlich ins Hook-Secret. Mehr Abdeckung, gleiche Regel. + +⚠️ **Nebenfund im selben Zug:** In `apps/production/custom-configs/` liegt eine +Datei **`element-values copy.yaml`** (mit Leerzeichen im Namen, Commit +`dc17158 "fix themes"`). Sie definiert **dieselbe ConfigMap** `ess-element-custom` +wie die echte Datei, mit **anderem** Inhalt und nur 8,8 KB statt 30,7 KB. Sie +steht **nicht** im Kustomize-Bauplan und ist damit heute wirkungslos — aber wer +sie je aufnimmt oder umbenennt, ersetzt die Element-Konfiguration stillschweigend +durch einen älteren, kleineren Stand. Nicht angefasst; gehört sorb.