213 lines
9.0 KiB
JSON
213 lines
9.0 KiB
JSON
{
|
|||
|
|
"_hinweis": "Entschiedene CRITICAL-Befunde (#0051, Abnahmekriterien 1 und 5).\nJEDER Eintrag nennt die CVE-Kennungen EINZELN - eine Pauschale je Image wuerde\nauch jeden NEUEN Befund verschlucken, und genau das soll nicht passieren.\n'pruefen_am' ist bindend: der cve-exporter zaehlt abgelaufene Entscheidungen,\nder Alarm CveEntscheidungAbgelaufen meldet sie. art=hingenommen heisst 'es gibt\nnichts zu tun', art=geplant heisst 'die Arbeit steht aus'.\n⚠️ Nichts hiervon wird unterdrueckt: die Befunde bleiben in trivy_vuln_info\nsichtbar. Entschieden heisst gezaehlt, nicht versteckt.",
|
||
|
|
"eintraege": [
|
||
|
|
{
|
||
|
|
"ziel": "coturn/coturn:4.17.2",
|
||
|
|
"art": "hingenommen",
|
||
|
|
"grund": "4.17.2 ist die neueste veroeffentlichte Fassung (danach nur 'edge'). Alle Befunde sitzen ohne Fix-Fassung in libxml2, perl-base, liblmdb0 und mariadb-common der Debian-Basis - es gibt kein Image, das sie schliesst. coturn laeuft mit hostNetwork ausserhalb der NetworkPolicy und ist ueber die Hetzner-Firewall abgeschottet.",
|
||
|
|
"pruefen_am": "2026-11-21",
|
||
|
|
"cves": [
|
||
|
|
"CVE-2019-16224",
|
||
|
|
"CVE-2019-16225",
|
||
|
|
"CVE-2019-16227",
|
||
|
|
"CVE-2026-13221",
|
||
|
|
"CVE-2026-42496",
|
||
|
|
"CVE-2026-44172",
|
||
|
|
"CVE-2026-49261",
|
||
|
|
"CVE-2026-57433",
|
||
|
|
"CVE-2026-6653",
|
||
|
|
"CVE-2026-8376"
|
||
|
|
]
|
||
|
|
},
|
||
|
|
{
|
||
|
|
"ziel": "ghcr.io/goauthentik/server:2026.8.0",
|
||
|
|
"art": "hingenommen",
|
||
|
|
"grund": "Heute erst auf die neueste Fassung gehoben (2026.2.3 -> 2026.8.0, -22 CRITICAL). Die verbliebenen fuenf sitzen in libxml2 und perl-base der Basis und haben keine Fix-Fassung.",
|
||
|
|
"pruefen_am": "2026-11-21",
|
||
|
|
"cves": [
|
||
|
|
"CVE-2026-13221",
|
||
|
|
"CVE-2026-42496",
|
||
|
|
"CVE-2026-57433",
|
||
|
|
"CVE-2026-6653",
|
||
|
|
"CVE-2026-8376"
|
||
|
|
]
|
||
|
|
},
|
||
|
|
{
|
||
|
|
"ziel": "ghcr.io/requarks/wiki:2.5",
|
||
|
|
"art": "hingenommen",
|
||
|
|
"grund": "GEMESSEN, nicht vermutet: das neuere Release-Tag 2.5.277 traegt 40 CRITICAL statt 12. Das Update waere eine Verschlechterung. Wiki.js 3 ist ein eigenes Vorhaben.",
|
||
|
|
"pruefen_am": "2026-10-21",
|
||
|
|
"cves": [
|
||
|
|
"CVE-2021-23358",
|
||
|
|
"CVE-2023-45133",
|
||
|
|
"CVE-2025-54419",
|
||
|
|
"CVE-2025-7783",
|
||
|
|
"CVE-2026-28292",
|
||
|
|
"CVE-2026-33845",
|
||
|
|
"CVE-2026-42010",
|
||
|
|
"CVE-2026-59873"
|
||
|
|
]
|
||
|
|
},
|
||
|
|
{
|
||
|
|
"ziel": "gnuxie/draupnir:v3.1.0",
|
||
|
|
"art": "hingenommen",
|
||
|
|
"grund": "v3.1.0 ist die neueste Release; 'develop' ist keine. Die fuenf mit Fix-Fassung sind Debian- und npm-Pakete, die das veroeffentlichte Image nicht neu gebaut hat - 'Paket hat einen Fix' heisst nicht 'es gibt ein Image damit'.",
|
||
|
|
"pruefen_am": "2026-11-21",
|
||
|
|
"cves": [
|
||
|
|
"CVE-2021-23358",
|
||
|
|
"CVE-2023-45853",
|
||
|
|
"CVE-2025-7783",
|
||
|
|
"CVE-2026-13221",
|
||
|
|
"CVE-2026-33845",
|
||
|
|
"CVE-2026-42010",
|
||
|
|
"CVE-2026-42496",
|
||
|
|
"CVE-2026-57433",
|
||
|
|
"CVE-2026-59873",
|
||
|
|
"CVE-2026-8376"
|
||
|
|
]
|
||
|
|
},
|
||
|
|
{
|
||
|
|
"ziel": "portainer/agent:2.27.5",
|
||
|
|
"art": "geplant",
|
||
|
|
"grund": "GEMESSEN: 2.44.0 traegt 0 CRITICAL. Der Agent wird nicht aus einem unserer Repos ausgerollt, die Aktualisierung liegt bei sorb auf dem Betriebs-Host.",
|
||
|
|
"pruefen_am": "2026-09-21",
|
||
|
|
"cves": [
|
||
|
|
"CVE-2025-68121",
|
||
|
|
"CVE-2026-33186"
|
||
|
|
]
|
||
|
|
},
|
||
|
|
{
|
||
|
|
"ziel": "postgres:15-alpine",
|
||
|
|
"art": "hingenommen",
|
||
|
|
"grund": "Datenbank-Client der Wiki-Gruppenpruefung (#0103), schwebendes Tag auf der neuesten 15er-Fassung. Der eine Befund ist die Go-stdlib des Basis-Images - nur ein Neubau des Images schliesst ihn.",
|
||
|
|
"pruefen_am": "2026-09-21",
|
||
|
|
"cves": [
|
||
|
|
"CVE-2025-68121"
|
||
|
|
]
|
||
|
|
},
|
||
|
|
{
|
||
|
|
"ziel": "postgres:16-alpine",
|
||
|
|
"art": "hingenommen",
|
||
|
|
"grund": "Wiki.js-Datenbank, schwebendes Tag auf der neuesten 16er-Fassung. Befund wie bei 15-alpine in der Go-stdlib des Basis-Images.",
|
||
|
|
"pruefen_am": "2026-09-21",
|
||
|
|
"cves": [
|
||
|
|
"CVE-2025-68121"
|
||
|
|
]
|
||
|
|
},
|
||
|
|
{
|
||
|
|
"ziel": "postgres:17-alpine",
|
||
|
|
"art": "hingenommen",
|
||
|
|
"grund": "Datenbank der ESS-Stacks, Fassung vom Chart 26.8.0 gesetzt - heute erst aktualisiert. Der eine Befund ist die Go-stdlib des Basis-Images; ein Neubau des Images schliesst ihn, ein Tag-Wechsel nicht.",
|
||
|
|
"pruefen_am": "2026-11-21",
|
||
|
|
"cves": [
|
||
|
|
"CVE-2025-68121"
|
||
|
|
]
|
||
|
|
},
|
||
|
|
{
|
||
|
|
"ziel": "postgres:17.11-bookworm",
|
||
|
|
"art": "hingenommen",
|
||
|
|
"grund": "Neueste 17er-Bookworm-Fassung; kommt als Chart-Abhaengigkeit von Authentik mit und ist beim Sprung heute selbst von 17.9 auf 17.11 mitgewandert. Die Befunde sitzen in libxml2, libsqlite3, perl-modules und zlib der Debian-Basis. Ein Sprung auf 18 waere ein Datenbank-Major, kein CVE-Schritt.",
|
||
|
|
"pruefen_am": "2026-11-21",
|
||
|
|
"cves": [
|
||
|
|
"CVE-2023-45853",
|
||
|
|
"CVE-2025-68121",
|
||
|
|
"CVE-2025-7458",
|
||
|
|
"CVE-2026-13221",
|
||
|
|
"CVE-2026-42496",
|
||
|
|
"CVE-2026-57433",
|
||
|
|
"CVE-2026-6653",
|
||
|
|
"CVE-2026-8376"
|
||
|
|
]
|
||
|
|
},
|
||
|
|
{
|
||
|
|
"ziel": "prometheuscommunity/postgres-exporter:v0.18.1",
|
||
|
|
"art": "hingenommen",
|
||
|
|
"grund": "Beiwagen im ESS-Postgres, Fassung vom Chart 26.8.0 gesetzt. GEMESSEN: v0.20.1 traegt 0 CRITICAL - die Fassung hier zu ueberschreiben hiesse aber, an einer Stelle vom Chart abzuweichen, die der naechste Chart-Sprung wieder einholt. Beim naechsten ESS-Sprung pruefen, ob er sie mitbringt.",
|
||
|
|
"pruefen_am": "2026-11-21",
|
||
|
|
"cves": [
|
||
|
|
"CVE-2025-68121"
|
||
|
|
]
|
||
|
|
},
|
||
|
|
{
|
||
|
|
"ziel": "rancher/klipper-helm:v0.9.14-build20260309",
|
||
|
|
"art": "hingenommen",
|
||
|
|
"grund": "Kommt mit k3s und wird von k3s ersetzt, nicht von uns. Eine neuere Fassung gibt es nur mit einem k3s-Upgrade - eigenes Vorhaben mit eigener Rueckfallebene, ausdruecklich nicht Teil dieses Durchgangs. Die Befunde sitzen in der Go-stdlib, in grpc und in libssl3.",
|
||
|
|
"pruefen_am": "2026-09-21",
|
||
|
|
"cves": [
|
||
|
|
"CVE-2025-68121",
|
||
|
|
"CVE-2026-31789",
|
||
|
|
"CVE-2026-33186"
|
||
|
|
]
|
||
|
|
},
|
||
|
|
{
|
||
|
|
"ziel": "rancher/klipper-lb:v0.4.15",
|
||
|
|
"art": "hingenommen",
|
||
|
|
"grund": "Kommt mit k3s und wird von k3s ersetzt, nicht von uns. Eine neuere Fassung gibt es nur mit einem k3s-Upgrade - eigenes Vorhaben mit eigener Rueckfallebene, ausdruecklich nicht Teil dieses Durchgangs. Die Befunde sitzen in der Go-stdlib, in grpc und in libssl3.",
|
||
|
|
"pruefen_am": "2026-09-21",
|
||
|
|
"cves": [
|
||
|
|
"CVE-2026-31789"
|
||
|
|
]
|
||
|
|
},
|
||
|
|
{
|
||
|
|
"ziel": "rancher/local-path-provisioner:v0.0.35",
|
||
|
|
"art": "hingenommen",
|
||
|
|
"grund": "Kommt mit k3s und wird von k3s ersetzt, nicht von uns. Eine neuere Fassung gibt es nur mit einem k3s-Upgrade - eigenes Vorhaben mit eigener Rueckfallebene, ausdruecklich nicht Teil dieses Durchgangs. Die Befunde sitzen in der Go-stdlib, in grpc und in libssl3.",
|
||
|
|
"pruefen_am": "2026-09-21",
|
||
|
|
"cves": [
|
||
|
|
"CVE-2026-31789"
|
||
|
|
]
|
||
|
|
},
|
||
|
|
{
|
||
|
|
"ziel": "rancher/mirrored-coredns-coredns:1.14.2",
|
||
|
|
"art": "hingenommen",
|
||
|
|
"grund": "Kommt mit k3s und wird von k3s ersetzt, nicht von uns. Eine neuere Fassung gibt es nur mit einem k3s-Upgrade - eigenes Vorhaben mit eigener Rueckfallebene, ausdruecklich nicht Teil dieses Durchgangs. Die Befunde sitzen in der Go-stdlib, in grpc und in libssl3.",
|
||
|
|
"pruefen_am": "2026-09-21",
|
||
|
|
"cves": [
|
||
|
|
"CVE-2026-33186"
|
||
|
|
]
|
||
|
|
},
|
||
|
|
{
|
||
|
|
"ziel": "rancher/mirrored-library-traefik:3.6.10",
|
||
|
|
"art": "hingenommen",
|
||
|
|
"grund": "Kommt mit k3s und wird von k3s ersetzt, nicht von uns. Eine neuere Fassung gibt es nur mit einem k3s-Upgrade - eigenes Vorhaben mit eigener Rueckfallebene, ausdruecklich nicht Teil dieses Durchgangs. Die Befunde sitzen in der Go-stdlib, in grpc und in libssl3.",
|
||
|
|
"pruefen_am": "2026-09-21",
|
||
|
|
"cves": [
|
||
|
|
"CVE-2026-31789",
|
||
|
|
"CVE-2026-33186",
|
||
|
|
"CVE-2026-65600"
|
||
|
|
]
|
||
|
|
},
|
||
|
|
{
|
||
|
|
"ziel": "rancher/mirrored-metrics-server:v0.8.1",
|
||
|
|
"art": "hingenommen",
|
||
|
|
"grund": "Kommt mit k3s und wird von k3s ersetzt, nicht von uns. Eine neuere Fassung gibt es nur mit einem k3s-Upgrade - eigenes Vorhaben mit eigener Rueckfallebene, ausdruecklich nicht Teil dieses Durchgangs. Die Befunde sitzen in der Go-stdlib, in grpc und in libssl3.",
|
||
|
|
"pruefen_am": "2026-09-21",
|
||
|
|
"cves": [
|
||
|
|
"CVE-2025-68121",
|
||
|
|
"CVE-2026-33186"
|
||
|
|
]
|
||
|
|
},
|
||
|
|
{
|
||
|
|
"ziel": "rohana.axion1337.de/sorb/axion-backup:v2",
|
||
|
|
"art": "geplant",
|
||
|
|
"grund": "Eigenes Image; ein Befund in der Go-stdlib. Faellt mit dem naechsten Neubau weg.",
|
||
|
|
"pruefen_am": "2026-09-21",
|
||
|
|
"cves": [
|
||
|
|
"CVE-2025-68121"
|
||
|
|
]
|
||
|
|
},
|
||
|
|
{
|
||
|
|
"ziel": "rohana.axion1337.de/sorb/clamav-http-scanner:v1.0.0",
|
||
|
|
"art": "geplant",
|
||
|
|
"grund": "Eigenes Image auf Debian-Basis; die vier Befunde sind perl-base ohne Fix-Fassung. Faellt mit einem Neubau auf einer schlankeren Basis weg - dieselbe Umstellung, die die drei Python-Dienste des Betriebs-Stacks heute auf alpine gebracht hat.",
|
||
|
|
"pruefen_am": "2026-09-21",
|
||
|
|
"cves": [
|
||
|
|
"CVE-2026-13221",
|
||
|
|
"CVE-2026-42496",
|
||
|
|
"CVE-2026-57433",
|
||
|
|
"CVE-2026-8376"
|
||
|
|
]
|
||
|
|
}
|
||
|
|
]
|
||
|
|
}
|