From 937a17ecf8133b06ee1458926ad08ebf70d129c4 Mon Sep 17 00:00:00 2001 From: Thore Cimbal Date: Fri, 21 Aug 2026 12:00:00 +0000 Subject: [PATCH] cve: seventeen decisions pointing at nothing, found the first time the counter could see MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit The unblinded counter went live with this pull and immediately reported seventeen. Eleven belong to images the operating-stack deploy replaced — those decisions did their job and are gone. The other six are one CVE. Trivy's database moved CVE-2026-57433 in perl-base from critical to high, and with that a single reclassification made six decisions across six images obsolete at once. A severity is not a property of our estate; it belongs to somebody else's database and changes underneath us. That is now written next to the format description, because the next person will otherwise wonder why an entry rots without anything here changing. Fifteen entries and 58 identifiers remain. --- monitoring/README.md | 10 +++++- monitoring/cve/entscheidungen.json | 57 ------------------------------ 2 files changed, 9 insertions(+), 58 deletions(-) diff --git a/monitoring/README.md b/monitoring/README.md index dff1c42..286e2bf 100644 --- a/monitoring/README.md +++ b/monitoring/README.md @@ -168,7 +168,15 @@ CVE-Kennungen: ``` `art` ist `hingenommen` (es gibt nichts zu tun) oder `geplant` (die Arbeit steht -aus). Daraus zaehlt der Exporter `cve_critical_offen`, +aus). + +⚠️ **Eintraege veralten aus zwei Gruenden, und beide sind normal.** Entweder das +Image verschwindet aus dem Bestand (Fassungssprung) — oder der Befund selbst +verschwindet, weil Trivys Datenbank ihn **umbewertet**. Am 2026-08-23 fiel +`CVE-2026-57433` (perl-base) von CRITICAL auf HIGH und machte damit sechs +Entscheidungen auf einen Schlag gegenstandslos. Ein Schweregrad ist keine +Eigenschaft unseres Bestands, sondern einer fremden Datenbank, die sich unter +uns aendert. `cve_entscheidungen_ohne_befund` faengt beide Faelle. Daraus zaehlt der Exporter `cve_critical_offen`, `cve_critical_entschieden`, `cve_entscheidungen_abgelaufen` und `cve_entscheidungen_ohne_befund`; vier Alarmregeln stehen darauf. diff --git a/monitoring/cve/entscheidungen.json b/monitoring/cve/entscheidungen.json index 76d8f5e..9010008 100644 --- a/monitoring/cve/entscheidungen.json +++ b/monitoring/cve/entscheidungen.json @@ -1,17 +1,6 @@ { "_hinweis": "Entschiedene CRITICAL-Befunde (#0051, Abnahmekriterien 1 und 5).\nJEDER Eintrag nennt die CVE-Kennungen EINZELN - eine Pauschale je Image wuerde\nauch jeden NEUEN Befund verschlucken, und genau das soll nicht passieren.\n'pruefen_am' ist bindend: der cve-exporter zaehlt abgelaufene Entscheidungen,\nder Alarm CveEntscheidungAbgelaufen meldet sie. art=hingenommen heisst 'es gibt\nnichts zu tun', art=geplant heisst 'die Arbeit steht aus'.\n⚠️ Nichts hiervon wird unterdrueckt: die Befunde bleiben in trivy_vuln_info\nsichtbar. Entschieden heisst gezaehlt, nicht versteckt.", "eintraege": [ - { - "ziel": "aquasec/trivy:0.58.2", - "art": "geplant", - "grund": "0.74.0 liegt im Repo (516641b). Der Scanner selbst - eine veraltete Fassung heisst auch veraltete Erkennung. Wirkt mit dem Ausrollen auf dem Betriebs-Host.", - "pruefen_am": "2026-08-28", - "cves": [ - "CVE-2025-68121", - "CVE-2026-31789", - "CVE-2026-33186" - ] - }, { "ziel": "coturn/coturn:4.17.2", "art": "hingenommen", @@ -25,7 +14,6 @@ "CVE-2026-42496", "CVE-2026-44172", "CVE-2026-49261", - "CVE-2026-57433", "CVE-2026-6653", "CVE-2026-8376" ] @@ -51,7 +39,6 @@ "cves": [ "CVE-2026-13221", "CVE-2026-42496", - "CVE-2026-57433", "CVE-2026-6653", "CVE-2026-8376" ] @@ -85,7 +72,6 @@ "CVE-2026-33845", "CVE-2026-42010", "CVE-2026-42496", - "CVE-2026-57433", "CVE-2026-59873", "CVE-2026-8376" ] @@ -99,7 +85,6 @@ "CVE-2025-68121", "CVE-2026-13221", "CVE-2026-42496", - "CVE-2026-57433", "CVE-2026-6653", "CVE-2026-8376" ] @@ -152,39 +137,10 @@ "CVE-2025-7458", "CVE-2026-13221", "CVE-2026-42496", - "CVE-2026-57433", "CVE-2026-6653", "CVE-2026-8376" ] }, - { - "ziel": "prom/alertmanager:v0.28.1", - "art": "geplant", - "grund": "v0.34.0 liegt im Repo (516641b), gemessen 0 CRITICAL. Wirkt mit dem Ausrollen auf dem Betriebs-Host.", - "pruefen_am": "2026-08-28", - "cves": [ - "CVE-2025-68121" - ] - }, - { - "ziel": "prom/node-exporter:v1.9.1", - "art": "geplant", - "grund": "v1.12.1 liegt im Repo (516641b), gemessen 0 CRITICAL. Wirkt mit dem Ausrollen auf dem Betriebs-Host.", - "pruefen_am": "2026-08-28", - "cves": [ - "CVE-2025-68121" - ] - }, - { - "ziel": "prom/prometheus:v3.3.1", - "art": "geplant", - "grund": "v3.14.0 liegt im Repo (516641b), gemessen 0 CRITICAL. Wirkt mit dem Ausrollen auf dem Betriebs-Host.", - "pruefen_am": "2026-08-28", - "cves": [ - "CVE-2025-68121", - "CVE-2026-33186" - ] - }, { "ziel": "prometheuscommunity/postgres-exporter:v0.18.1", "art": "hingenommen", @@ -194,18 +150,6 @@ "CVE-2025-68121" ] }, - { - "ziel": "python:3.13-slim", - "art": "geplant", - "grund": "Alle drei Python-Dienste stehen im Repo (44cc030) auf python:3.13-alpine, gemessen 4 CRITICAL -> 0; TLS im Image geprueft. Wirkt mit dem Ausrollen auf dem Betriebs-Host.", - "pruefen_am": "2026-08-28", - "cves": [ - "CVE-2026-13221", - "CVE-2026-42496", - "CVE-2026-57433", - "CVE-2026-8376" - ] - }, { "ziel": "rohana.axion1337.de/sorb/axion-backup:v1", "art": "hingenommen", @@ -232,7 +176,6 @@ "cves": [ "CVE-2026-13221", "CVE-2026-42496", - "CVE-2026-57433", "CVE-2026-8376" ] }