Files
management/docs/issues/0051-cve-remediation-pass.md
T

1.3 KiB
Raw Blame History

type, id, status, created, milestone, priority, area, related
type id status created milestone priority area related
issue 0051 open 2026-08-14 M5 high security
docs/issues/0025-deploy-uebergabe-cve-alarme-aggregiert-receiver.md
docs/aar/2026-08-01-cve-pipeline-gitops47.md

CVE-Remediation-Pass: Schwachstellen-Report abarbeiten

Problem / Motivation

Die Trivy-CVE-Pipeline meldet über 29 Images ~5400 CVEs (126 CRITICAL, 1222 HIGH, Rest MEDIUM/LOW), Spitzenreiter goauthentik/server:2026.2.3 mit 369 CRIT+HIGH. #0025 deckt nur die Alarm-Zustellung ab — die eigentliche Behebung fehlte als eigenes Issue.

Acceptance

  • Nach Schwere × Fixbarkeit priorisiert (CRITICAL zuerst; „fixed available" vor won't-fix; exponiert vor intern) — Methode als Runbook /betrieb/sicherheit im Wiki.
  • Top-Offender mit verfügbarem Fix behoben: v.a. Authentik-Update (mit Backup), eigene Images (axion-backup, axion-secret-rotation, clamav-http-scanner) auf aktueller Base neu gebaut, ESS-Bump → Delta im Grafana-CVE-Dashboard sichtbar.
  • won't-fix / nicht-exponierte CVEs mitigiert oder in .trivyignore mit Begründung + Review-Datum suppress-t.
  • Re-Scan zeigt deutlich gesunkene CRITICAL/HIGH.

Notes

Hängt eng an der Update-Kadenz (#0052) — Updaten ist der Haupthebel gegen die CVEs. Methode/Runbook: /betrieb/sicherheit; Update-Prozess: /betrieb/upgrades.