{ "_hinweis": "Entschiedene CRITICAL-Befunde (#0051, Abnahmekriterien 1 und 5).\nJEDER Eintrag nennt die CVE-Kennungen EINZELN - eine Pauschale je Image wuerde\nauch jeden NEUEN Befund verschlucken, und genau das soll nicht passieren.\n'pruefen_am' ist bindend: der cve-exporter zaehlt abgelaufene Entscheidungen,\nder Alarm CveEntscheidungAbgelaufen meldet sie. art=hingenommen heisst 'es gibt\nnichts zu tun', art=geplant heisst 'die Arbeit steht aus'.\n⚠️ Nichts hiervon wird unterdrueckt: die Befunde bleiben in trivy_vuln_info\nsichtbar. Entschieden heisst gezaehlt, nicht versteckt.", "eintraege": [ { "ziel": "coturn/coturn:4.17.2", "art": "hingenommen", "grund": "4.17.2 ist die neueste veroeffentlichte Fassung (danach nur 'edge'). Alle Befunde sitzen ohne Fix-Fassung in libxml2, perl-base, liblmdb0 und mariadb-common der Debian-Basis - es gibt kein Image, das sie schliesst. coturn laeuft mit hostNetwork ausserhalb der NetworkPolicy und ist ueber die Hetzner-Firewall abgeschottet.", "pruefen_am": "2026-11-21", "cves": [ "CVE-2019-16224", "CVE-2019-16225", "CVE-2019-16227", "CVE-2026-13221", "CVE-2026-42496", "CVE-2026-44172", "CVE-2026-49261", "CVE-2026-57433", "CVE-2026-6653", "CVE-2026-8376" ] }, { "ziel": "ghcr.io/goauthentik/server:2026.8.0", "art": "hingenommen", "grund": "Heute erst auf die neueste Fassung gehoben (2026.2.3 -> 2026.8.0, -22 CRITICAL). Die verbliebenen fuenf sitzen in libxml2 und perl-base der Basis und haben keine Fix-Fassung.", "pruefen_am": "2026-11-21", "cves": [ "CVE-2026-13221", "CVE-2026-42496", "CVE-2026-57433", "CVE-2026-6653", "CVE-2026-8376" ] }, { "ziel": "ghcr.io/requarks/wiki:2.5", "art": "hingenommen", "grund": "GEMESSEN, nicht vermutet: das neuere Release-Tag 2.5.277 traegt 40 CRITICAL statt 12. Das Update waere eine Verschlechterung. Wiki.js 3 ist ein eigenes Vorhaben.", "pruefen_am": "2026-10-21", "cves": [ "CVE-2021-23358", "CVE-2023-45133", "CVE-2025-54419", "CVE-2025-7783", "CVE-2026-28292", "CVE-2026-33845", "CVE-2026-42010", "CVE-2026-59873" ] }, { "ziel": "gnuxie/draupnir:v3.1.0", "art": "hingenommen", "grund": "v3.1.0 ist die neueste Release; 'develop' ist keine. Die fuenf mit Fix-Fassung sind Debian- und npm-Pakete, die das veroeffentlichte Image nicht neu gebaut hat - 'Paket hat einen Fix' heisst nicht 'es gibt ein Image damit'.", "pruefen_am": "2026-11-21", "cves": [ "CVE-2021-23358", "CVE-2023-45853", "CVE-2025-7783", "CVE-2026-13221", "CVE-2026-33845", "CVE-2026-42010", "CVE-2026-42496", "CVE-2026-57433", "CVE-2026-59873", "CVE-2026-8376" ] }, { "ziel": "portainer/agent:2.27.5", "art": "geplant", "grund": "GEMESSEN: 2.44.0 traegt 0 CRITICAL. Der Agent wird nicht aus einem unserer Repos ausgerollt, die Aktualisierung liegt bei sorb auf dem Betriebs-Host.", "pruefen_am": "2026-09-21", "cves": [ "CVE-2025-68121", "CVE-2026-33186" ] }, { "ziel": "postgres:15-alpine", "art": "hingenommen", "grund": "Datenbank-Client der Wiki-Gruppenpruefung (#0103), schwebendes Tag auf der neuesten 15er-Fassung. Der eine Befund ist die Go-stdlib des Basis-Images - nur ein Neubau des Images schliesst ihn.", "pruefen_am": "2026-09-21", "cves": [ "CVE-2025-68121" ] }, { "ziel": "postgres:16-alpine", "art": "hingenommen", "grund": "Wiki.js-Datenbank, schwebendes Tag auf der neuesten 16er-Fassung. Befund wie bei 15-alpine in der Go-stdlib des Basis-Images.", "pruefen_am": "2026-09-21", "cves": [ "CVE-2025-68121" ] }, { "ziel": "postgres:17-alpine", "art": "hingenommen", "grund": "Datenbank der ESS-Stacks, Fassung vom Chart 26.8.0 gesetzt - heute erst aktualisiert. Der eine Befund ist die Go-stdlib des Basis-Images; ein Neubau des Images schliesst ihn, ein Tag-Wechsel nicht.", "pruefen_am": "2026-11-21", "cves": [ "CVE-2025-68121" ] }, { "ziel": "postgres:17.11-bookworm", "art": "hingenommen", "grund": "Neueste 17er-Bookworm-Fassung; kommt als Chart-Abhaengigkeit von Authentik mit und ist beim Sprung heute selbst von 17.9 auf 17.11 mitgewandert. Die Befunde sitzen in libxml2, libsqlite3, perl-modules und zlib der Debian-Basis. Ein Sprung auf 18 waere ein Datenbank-Major, kein CVE-Schritt.", "pruefen_am": "2026-11-21", "cves": [ "CVE-2023-45853", "CVE-2025-68121", "CVE-2025-7458", "CVE-2026-13221", "CVE-2026-42496", "CVE-2026-57433", "CVE-2026-6653", "CVE-2026-8376" ] }, { "ziel": "prometheuscommunity/postgres-exporter:v0.18.1", "art": "hingenommen", "grund": "Beiwagen im ESS-Postgres, Fassung vom Chart 26.8.0 gesetzt. GEMESSEN: v0.20.1 traegt 0 CRITICAL - die Fassung hier zu ueberschreiben hiesse aber, an einer Stelle vom Chart abzuweichen, die der naechste Chart-Sprung wieder einholt. Beim naechsten ESS-Sprung pruefen, ob er sie mitbringt.", "pruefen_am": "2026-11-21", "cves": [ "CVE-2025-68121" ] }, { "ziel": "rancher/klipper-helm:v0.9.14-build20260309", "art": "hingenommen", "grund": "Kommt mit k3s und wird von k3s ersetzt, nicht von uns. Eine neuere Fassung gibt es nur mit einem k3s-Upgrade - eigenes Vorhaben mit eigener Rueckfallebene, ausdruecklich nicht Teil dieses Durchgangs. Die Befunde sitzen in der Go-stdlib, in grpc und in libssl3.", "pruefen_am": "2026-09-21", "cves": [ "CVE-2025-68121", "CVE-2026-31789", "CVE-2026-33186" ] }, { "ziel": "rancher/klipper-lb:v0.4.15", "art": "hingenommen", "grund": "Kommt mit k3s und wird von k3s ersetzt, nicht von uns. Eine neuere Fassung gibt es nur mit einem k3s-Upgrade - eigenes Vorhaben mit eigener Rueckfallebene, ausdruecklich nicht Teil dieses Durchgangs. Die Befunde sitzen in der Go-stdlib, in grpc und in libssl3.", "pruefen_am": "2026-09-21", "cves": [ "CVE-2026-31789" ] }, { "ziel": "rancher/local-path-provisioner:v0.0.35", "art": "hingenommen", "grund": "Kommt mit k3s und wird von k3s ersetzt, nicht von uns. Eine neuere Fassung gibt es nur mit einem k3s-Upgrade - eigenes Vorhaben mit eigener Rueckfallebene, ausdruecklich nicht Teil dieses Durchgangs. Die Befunde sitzen in der Go-stdlib, in grpc und in libssl3.", "pruefen_am": "2026-09-21", "cves": [ "CVE-2026-31789" ] }, { "ziel": "rancher/mirrored-coredns-coredns:1.14.2", "art": "hingenommen", "grund": "Kommt mit k3s und wird von k3s ersetzt, nicht von uns. Eine neuere Fassung gibt es nur mit einem k3s-Upgrade - eigenes Vorhaben mit eigener Rueckfallebene, ausdruecklich nicht Teil dieses Durchgangs. Die Befunde sitzen in der Go-stdlib, in grpc und in libssl3.", "pruefen_am": "2026-09-21", "cves": [ "CVE-2026-33186" ] }, { "ziel": "rancher/mirrored-library-traefik:3.6.10", "art": "hingenommen", "grund": "Kommt mit k3s und wird von k3s ersetzt, nicht von uns. Eine neuere Fassung gibt es nur mit einem k3s-Upgrade - eigenes Vorhaben mit eigener Rueckfallebene, ausdruecklich nicht Teil dieses Durchgangs. Die Befunde sitzen in der Go-stdlib, in grpc und in libssl3.", "pruefen_am": "2026-09-21", "cves": [ "CVE-2026-31789", "CVE-2026-33186", "CVE-2026-65600" ] }, { "ziel": "rancher/mirrored-metrics-server:v0.8.1", "art": "hingenommen", "grund": "Kommt mit k3s und wird von k3s ersetzt, nicht von uns. Eine neuere Fassung gibt es nur mit einem k3s-Upgrade - eigenes Vorhaben mit eigener Rueckfallebene, ausdruecklich nicht Teil dieses Durchgangs. Die Befunde sitzen in der Go-stdlib, in grpc und in libssl3.", "pruefen_am": "2026-09-21", "cves": [ "CVE-2025-68121", "CVE-2026-33186" ] }, { "ziel": "rohana.axion1337.de/sorb/axion-backup:v2", "art": "geplant", "grund": "Eigenes Image; ein Befund in der Go-stdlib. Faellt mit dem naechsten Neubau weg.", "pruefen_am": "2026-09-21", "cves": [ "CVE-2025-68121" ] }, { "ziel": "rohana.axion1337.de/sorb/clamav-http-scanner:v1.0.0", "art": "geplant", "grund": "Eigenes Image auf Debian-Basis; die vier Befunde sind perl-base ohne Fix-Fassung. Faellt mit einem Neubau auf einer schlankeren Basis weg - dieselbe Umstellung, die die drei Python-Dienste des Betriebs-Stacks heute auf alpine gebracht hat.", "pruefen_am": "2026-09-21", "cves": [ "CVE-2026-13221", "CVE-2026-42496", "CVE-2026-57433", "CVE-2026-8376" ] } ] }