cve: seventeen decisions pointing at nothing, found the first time the counter could see
The unblinded counter went live with this pull and immediately reported seventeen. Eleven belong to images the operating-stack deploy replaced — those decisions did their job and are gone. The other six are one CVE. Trivy's database moved CVE-2026-57433 in perl-base from critical to high, and with that a single reclassification made six decisions across six images obsolete at once. A severity is not a property of our estate; it belongs to somebody else's database and changes underneath us. That is now written next to the format description, because the next person will otherwise wonder why an entry rots without anything here changing. Fifteen entries and 58 identifiers remain.
This commit is contained in:
@@ -168,7 +168,15 @@ CVE-Kennungen:
|
||||
```
|
||||
|
||||
`art` ist `hingenommen` (es gibt nichts zu tun) oder `geplant` (die Arbeit steht
|
||||
aus). Daraus zaehlt der Exporter `cve_critical_offen`,
|
||||
aus).
|
||||
|
||||
⚠️ **Eintraege veralten aus zwei Gruenden, und beide sind normal.** Entweder das
|
||||
Image verschwindet aus dem Bestand (Fassungssprung) — oder der Befund selbst
|
||||
verschwindet, weil Trivys Datenbank ihn **umbewertet**. Am 2026-08-23 fiel
|
||||
`CVE-2026-57433` (perl-base) von CRITICAL auf HIGH und machte damit sechs
|
||||
Entscheidungen auf einen Schlag gegenstandslos. Ein Schweregrad ist keine
|
||||
Eigenschaft unseres Bestands, sondern einer fremden Datenbank, die sich unter
|
||||
uns aendert. `cve_entscheidungen_ohne_befund` faengt beide Faelle. Daraus zaehlt der Exporter `cve_critical_offen`,
|
||||
`cve_critical_entschieden`, `cve_entscheidungen_abgelaufen` und
|
||||
`cve_entscheidungen_ohne_befund`; vier Alarmregeln stehen darauf.
|
||||
|
||||
|
||||
@@ -1,17 +1,6 @@
|
||||
{
|
||||
"_hinweis": "Entschiedene CRITICAL-Befunde (#0051, Abnahmekriterien 1 und 5).\nJEDER Eintrag nennt die CVE-Kennungen EINZELN - eine Pauschale je Image wuerde\nauch jeden NEUEN Befund verschlucken, und genau das soll nicht passieren.\n'pruefen_am' ist bindend: der cve-exporter zaehlt abgelaufene Entscheidungen,\nder Alarm CveEntscheidungAbgelaufen meldet sie. art=hingenommen heisst 'es gibt\nnichts zu tun', art=geplant heisst 'die Arbeit steht aus'.\n⚠️ Nichts hiervon wird unterdrueckt: die Befunde bleiben in trivy_vuln_info\nsichtbar. Entschieden heisst gezaehlt, nicht versteckt.",
|
||||
"eintraege": [
|
||||
{
|
||||
"ziel": "aquasec/trivy:0.58.2",
|
||||
"art": "geplant",
|
||||
"grund": "0.74.0 liegt im Repo (516641b). Der Scanner selbst - eine veraltete Fassung heisst auch veraltete Erkennung. Wirkt mit dem Ausrollen auf dem Betriebs-Host.",
|
||||
"pruefen_am": "2026-08-28",
|
||||
"cves": [
|
||||
"CVE-2025-68121",
|
||||
"CVE-2026-31789",
|
||||
"CVE-2026-33186"
|
||||
]
|
||||
},
|
||||
{
|
||||
"ziel": "coturn/coturn:4.17.2",
|
||||
"art": "hingenommen",
|
||||
@@ -25,7 +14,6 @@
|
||||
"CVE-2026-42496",
|
||||
"CVE-2026-44172",
|
||||
"CVE-2026-49261",
|
||||
"CVE-2026-57433",
|
||||
"CVE-2026-6653",
|
||||
"CVE-2026-8376"
|
||||
]
|
||||
@@ -51,7 +39,6 @@
|
||||
"cves": [
|
||||
"CVE-2026-13221",
|
||||
"CVE-2026-42496",
|
||||
"CVE-2026-57433",
|
||||
"CVE-2026-6653",
|
||||
"CVE-2026-8376"
|
||||
]
|
||||
@@ -85,7 +72,6 @@
|
||||
"CVE-2026-33845",
|
||||
"CVE-2026-42010",
|
||||
"CVE-2026-42496",
|
||||
"CVE-2026-57433",
|
||||
"CVE-2026-59873",
|
||||
"CVE-2026-8376"
|
||||
]
|
||||
@@ -99,7 +85,6 @@
|
||||
"CVE-2025-68121",
|
||||
"CVE-2026-13221",
|
||||
"CVE-2026-42496",
|
||||
"CVE-2026-57433",
|
||||
"CVE-2026-6653",
|
||||
"CVE-2026-8376"
|
||||
]
|
||||
@@ -152,39 +137,10 @@
|
||||
"CVE-2025-7458",
|
||||
"CVE-2026-13221",
|
||||
"CVE-2026-42496",
|
||||
"CVE-2026-57433",
|
||||
"CVE-2026-6653",
|
||||
"CVE-2026-8376"
|
||||
]
|
||||
},
|
||||
{
|
||||
"ziel": "prom/alertmanager:v0.28.1",
|
||||
"art": "geplant",
|
||||
"grund": "v0.34.0 liegt im Repo (516641b), gemessen 0 CRITICAL. Wirkt mit dem Ausrollen auf dem Betriebs-Host.",
|
||||
"pruefen_am": "2026-08-28",
|
||||
"cves": [
|
||||
"CVE-2025-68121"
|
||||
]
|
||||
},
|
||||
{
|
||||
"ziel": "prom/node-exporter:v1.9.1",
|
||||
"art": "geplant",
|
||||
"grund": "v1.12.1 liegt im Repo (516641b), gemessen 0 CRITICAL. Wirkt mit dem Ausrollen auf dem Betriebs-Host.",
|
||||
"pruefen_am": "2026-08-28",
|
||||
"cves": [
|
||||
"CVE-2025-68121"
|
||||
]
|
||||
},
|
||||
{
|
||||
"ziel": "prom/prometheus:v3.3.1",
|
||||
"art": "geplant",
|
||||
"grund": "v3.14.0 liegt im Repo (516641b), gemessen 0 CRITICAL. Wirkt mit dem Ausrollen auf dem Betriebs-Host.",
|
||||
"pruefen_am": "2026-08-28",
|
||||
"cves": [
|
||||
"CVE-2025-68121",
|
||||
"CVE-2026-33186"
|
||||
]
|
||||
},
|
||||
{
|
||||
"ziel": "prometheuscommunity/postgres-exporter:v0.18.1",
|
||||
"art": "hingenommen",
|
||||
@@ -194,18 +150,6 @@
|
||||
"CVE-2025-68121"
|
||||
]
|
||||
},
|
||||
{
|
||||
"ziel": "python:3.13-slim",
|
||||
"art": "geplant",
|
||||
"grund": "Alle drei Python-Dienste stehen im Repo (44cc030) auf python:3.13-alpine, gemessen 4 CRITICAL -> 0; TLS im Image geprueft. Wirkt mit dem Ausrollen auf dem Betriebs-Host.",
|
||||
"pruefen_am": "2026-08-28",
|
||||
"cves": [
|
||||
"CVE-2026-13221",
|
||||
"CVE-2026-42496",
|
||||
"CVE-2026-57433",
|
||||
"CVE-2026-8376"
|
||||
]
|
||||
},
|
||||
{
|
||||
"ziel": "rohana.axion1337.de/sorb/axion-backup:v1",
|
||||
"art": "hingenommen",
|
||||
@@ -232,7 +176,6 @@
|
||||
"cves": [
|
||||
"CVE-2026-13221",
|
||||
"CVE-2026-42496",
|
||||
"CVE-2026-57433",
|
||||
"CVE-2026-8376"
|
||||
]
|
||||
}
|
||||
|
||||
Reference in New Issue
Block a user