cve: seventeen decisions pointing at nothing, found the first time the counter could see

The unblinded counter went live with this pull and immediately reported
seventeen. Eleven belong to images the operating-stack deploy replaced — those
decisions did their job and are gone.

The other six are one CVE. Trivy's database moved CVE-2026-57433 in perl-base
from critical to high, and with that a single reclassification made six
decisions across six images obsolete at once. A severity is not a property of
our estate; it belongs to somebody else's database and changes underneath us.
That is now written next to the format description, because the next person will
otherwise wonder why an entry rots without anything here changing.

Fifteen entries and 58 identifiers remain.
This commit is contained in:
Thore Cimbal
2026-08-21 12:00:00 +00:00
parent 9a3b1d1dd5
commit 937a17ecf8
2 changed files with 9 additions and 58 deletions
+9 -1
View File
@@ -168,7 +168,15 @@ CVE-Kennungen:
```
`art` ist `hingenommen` (es gibt nichts zu tun) oder `geplant` (die Arbeit steht
aus). Daraus zaehlt der Exporter `cve_critical_offen`,
aus).
⚠️ **Eintraege veralten aus zwei Gruenden, und beide sind normal.** Entweder das
Image verschwindet aus dem Bestand (Fassungssprung) — oder der Befund selbst
verschwindet, weil Trivys Datenbank ihn **umbewertet**. Am 2026-08-23 fiel
`CVE-2026-57433` (perl-base) von CRITICAL auf HIGH und machte damit sechs
Entscheidungen auf einen Schlag gegenstandslos. Ein Schweregrad ist keine
Eigenschaft unseres Bestands, sondern einer fremden Datenbank, die sich unter
uns aendert. `cve_entscheidungen_ohne_befund` faengt beide Faelle. Daraus zaehlt der Exporter `cve_critical_offen`,
`cve_critical_entschieden`, `cve_entscheidungen_abgelaufen` und
`cve_entscheidungen_ohne_befund`; vier Alarmregeln stehen darauf.
-57
View File
@@ -1,17 +1,6 @@
{
"_hinweis": "Entschiedene CRITICAL-Befunde (#0051, Abnahmekriterien 1 und 5).\nJEDER Eintrag nennt die CVE-Kennungen EINZELN - eine Pauschale je Image wuerde\nauch jeden NEUEN Befund verschlucken, und genau das soll nicht passieren.\n'pruefen_am' ist bindend: der cve-exporter zaehlt abgelaufene Entscheidungen,\nder Alarm CveEntscheidungAbgelaufen meldet sie. art=hingenommen heisst 'es gibt\nnichts zu tun', art=geplant heisst 'die Arbeit steht aus'.\n⚠️ Nichts hiervon wird unterdrueckt: die Befunde bleiben in trivy_vuln_info\nsichtbar. Entschieden heisst gezaehlt, nicht versteckt.",
"eintraege": [
{
"ziel": "aquasec/trivy:0.58.2",
"art": "geplant",
"grund": "0.74.0 liegt im Repo (516641b). Der Scanner selbst - eine veraltete Fassung heisst auch veraltete Erkennung. Wirkt mit dem Ausrollen auf dem Betriebs-Host.",
"pruefen_am": "2026-08-28",
"cves": [
"CVE-2025-68121",
"CVE-2026-31789",
"CVE-2026-33186"
]
},
{
"ziel": "coturn/coturn:4.17.2",
"art": "hingenommen",
@@ -25,7 +14,6 @@
"CVE-2026-42496",
"CVE-2026-44172",
"CVE-2026-49261",
"CVE-2026-57433",
"CVE-2026-6653",
"CVE-2026-8376"
]
@@ -51,7 +39,6 @@
"cves": [
"CVE-2026-13221",
"CVE-2026-42496",
"CVE-2026-57433",
"CVE-2026-6653",
"CVE-2026-8376"
]
@@ -85,7 +72,6 @@
"CVE-2026-33845",
"CVE-2026-42010",
"CVE-2026-42496",
"CVE-2026-57433",
"CVE-2026-59873",
"CVE-2026-8376"
]
@@ -99,7 +85,6 @@
"CVE-2025-68121",
"CVE-2026-13221",
"CVE-2026-42496",
"CVE-2026-57433",
"CVE-2026-6653",
"CVE-2026-8376"
]
@@ -152,39 +137,10 @@
"CVE-2025-7458",
"CVE-2026-13221",
"CVE-2026-42496",
"CVE-2026-57433",
"CVE-2026-6653",
"CVE-2026-8376"
]
},
{
"ziel": "prom/alertmanager:v0.28.1",
"art": "geplant",
"grund": "v0.34.0 liegt im Repo (516641b), gemessen 0 CRITICAL. Wirkt mit dem Ausrollen auf dem Betriebs-Host.",
"pruefen_am": "2026-08-28",
"cves": [
"CVE-2025-68121"
]
},
{
"ziel": "prom/node-exporter:v1.9.1",
"art": "geplant",
"grund": "v1.12.1 liegt im Repo (516641b), gemessen 0 CRITICAL. Wirkt mit dem Ausrollen auf dem Betriebs-Host.",
"pruefen_am": "2026-08-28",
"cves": [
"CVE-2025-68121"
]
},
{
"ziel": "prom/prometheus:v3.3.1",
"art": "geplant",
"grund": "v3.14.0 liegt im Repo (516641b), gemessen 0 CRITICAL. Wirkt mit dem Ausrollen auf dem Betriebs-Host.",
"pruefen_am": "2026-08-28",
"cves": [
"CVE-2025-68121",
"CVE-2026-33186"
]
},
{
"ziel": "prometheuscommunity/postgres-exporter:v0.18.1",
"art": "hingenommen",
@@ -194,18 +150,6 @@
"CVE-2025-68121"
]
},
{
"ziel": "python:3.13-slim",
"art": "geplant",
"grund": "Alle drei Python-Dienste stehen im Repo (44cc030) auf python:3.13-alpine, gemessen 4 CRITICAL -> 0; TLS im Image geprueft. Wirkt mit dem Ausrollen auf dem Betriebs-Host.",
"pruefen_am": "2026-08-28",
"cves": [
"CVE-2026-13221",
"CVE-2026-42496",
"CVE-2026-57433",
"CVE-2026-8376"
]
},
{
"ziel": "rohana.axion1337.de/sorb/axion-backup:v1",
"art": "hingenommen",
@@ -232,7 +176,6 @@
"cves": [
"CVE-2026-13221",
"CVE-2026-42496",
"CVE-2026-57433",
"CVE-2026-8376"
]
}