diff --git a/docs/issues/0099-threadnet-web-12-upstream-sicherheitsfixes-lassen-sich-nicht-m.md b/docs/issues/0099-threadnet-web-12-upstream-sicherheitsfixes-lassen-sich-nicht-m.md index 9171143..000b7dc 100644 --- a/docs/issues/0099-threadnet-web-12-upstream-sicherheitsfixes-lassen-sich-nicht-m.md +++ b/docs/issues/0099-threadnet-web-12-upstream-sicherheitsfixes-lassen-sich-nicht-m.md @@ -114,3 +114,49 @@ bleibt davon unberührt. Homeserver ist weg, alle Wege sind es nicht. Die Maßnahme senkt die Wahrscheinlichkeit, dass jemand versehentlich oder auf Zuruf woanders landet — sie ist **kein Ersatz** für das Upstream-Update. Das bleibt Schritt 2–4 dieses Issues. + +## Schritt 2 erledigt 2026-08-19 — und er widerlegt eine Annahme des Issues + +`upstream` (`element-hq/element-web`) ist als zweiter Remote eingerichtet, `v1.12.17` +und `v1.12.26` sind flach geholt. Der Remote ist **lokale Konfiguration** und wird +nicht mitcommittet; die Einrichtung steht jetzt in +`ThreadNet-Web:docs/axion1337-fork.md` (Commit `fa5dcc5`). + +### Der Import ist NICHT der Tag `v1.12.17` + +Das Issue und die Fork-Doku behaupteten beide, „Element Web 1.12.17 kam am 2026-05-10 +als kompletter Baum herein". Die erste Messung mit dem neuen Remote widerspricht dem: + +| Messung | Ergebnis | +|---|---| +| `git diff --stat v1.12.17 3da3635` | **783 Dateien, +17443 / −10371** | +| nur bei uns vorhanden | **115 Dateien** | +| nur im Tag vorhanden | 62 Dateien | + +Entscheidend sind zwei davon, weil sie datieren: +`apps/web/src/viewmodels/room/timeline/event-tile/body/TextualBodyViewModel.tsx` und +`packages/shared-components/src/core/roving/RovingTabIndex.tsx` — im Tag `v1.12.17` +**nicht vorhanden**, in `v1.12.26` **und in unserem Import vorhanden**. Der +`CHANGELOG.md` unseres Imports endet bei 1.12.17 (2026-04-30), weil er erst beim +Release fortgeschrieben wird. + +**Die Grundlage ist also ein `develop`-Stand nach dem 1.12.17-Release** (1.12.18 kam am +2026-05-12), nicht der Tag. Ausgerechnet MVVM-Dateien belegen es — der Bereich, vor dem +dieses Issue ohnehin warnt. + +### Folge für Schritt 3 + +**Ein Graft auf `v1.12.17` wäre falsch.** Er würde jede künftige Zusammenführung auf +eine erfundene Ahnenreihe stellen und Konflikte an Stellen erzeugen, wo keine sind — +oder schlimmer: keine erzeugen, wo welche gehören. Wer den gemeinsamen Vorfahren +nachträglich herstellen will, muss den passenden **`develop`-Commit** finden. Das +braucht die **volle** Upstream-Historie; ein flacher Tag-Fetch reicht dafür nicht. + +Schritt 3 bleibt damit offen, aber er hat jetzt eine tragfähige Fragestellung statt +einer falschen Zielmarke. + +### Unverändert: die Advisory-Bewertung + +Der Basisstand liegt zwischen 1.12.17 und 1.12.18 und damit klar unter 1.12.22 — +`GHSA-wrcp-5v3v-3j6v` trifft uns weiterhin. Die Korrektur ändert die Dringlichkeit +nicht, nur den Weg dorthin.