Files
threadnet-operating/monitoring/cve/entscheidungen.json
T
Thore Cimbal 2c0caacfb0 cve: the cadvisor decision cited a commit that never touched it
I wrote that v0.55.1 was waiting in 516641b. It is not — cadvisor is not in this
compose file at all; it runs in the portainer stack next door, so nothing here
sets its version. The finding stands and the measurement stands, but the reason
attached to it was false, and a decision is only worth its reason.

Same shape as the portainer agent: measured, outside our deployment path, and
therefore dated with the others rather than with this week's rollout.
2026-08-21 12:00:00 +00:00

314 lines
13 KiB
JSON

{
"_hinweis": "Entschiedene CRITICAL-Befunde (#0051, Abnahmekriterien 1 und 5).\nJEDER Eintrag nennt die CVE-Kennungen EINZELN - eine Pauschale je Image wuerde\nauch jeden NEUEN Befund verschlucken, und genau das soll nicht passieren.\n'pruefen_am' ist bindend: der cve-exporter zaehlt abgelaufene Entscheidungen,\nder Alarm CveEntscheidungAbgelaufen meldet sie. art=hingenommen heisst 'es gibt\nnichts zu tun', art=geplant heisst 'die Arbeit steht aus'.\n⚠️ Nichts hiervon wird unterdrueckt: die Befunde bleiben in trivy_vuln_info\nsichtbar. Entschieden heisst gezaehlt, nicht versteckt.",
"eintraege": [
{
"ziel": "aquasec/trivy:0.58.2",
"art": "geplant",
"grund": "0.74.0 liegt im Repo (516641b). Der Scanner selbst - eine veraltete Fassung heisst auch veraltete Erkennung. Wirkt mit dem Ausrollen auf dem Betriebs-Host.",
"pruefen_am": "2026-08-28",
"cves": [
"CVE-2025-68121",
"CVE-2026-31789",
"CVE-2026-33186"
]
},
{
"ziel": "coturn/coturn:4.17.2",
"art": "hingenommen",
"grund": "4.17.2 ist die neueste veroeffentlichte Fassung (danach nur 'edge'). Alle Befunde sitzen ohne Fix-Fassung in libxml2, perl-base, liblmdb0 und mariadb-common der Debian-Basis - es gibt kein Image, das sie schliesst. coturn laeuft mit hostNetwork ausserhalb der NetworkPolicy und ist ueber die Hetzner-Firewall abgeschottet.",
"pruefen_am": "2026-11-21",
"cves": [
"CVE-2019-16224",
"CVE-2019-16225",
"CVE-2019-16227",
"CVE-2026-13221",
"CVE-2026-42496",
"CVE-2026-44172",
"CVE-2026-49261",
"CVE-2026-57433",
"CVE-2026-6653",
"CVE-2026-8376"
]
},
{
"ziel": "gcr.io/cadvisor/cadvisor:v0.49.1",
"art": "geplant",
"grund": "Laeuft im Portainer-Stack 'thread-net-git', NICHT aus diesem Repo - die Fassung wird hier gar nicht gesetzt. GEMESSEN: v0.55.1 traegt 4 statt 5 CRITICAL, also ein schwacher Gewinn. Die Aktualisierung liegt wie beim portainer-agent bei sorb auf dem Betriebs-Host.",
"pruefen_am": "2026-09-21",
"cves": [
"CVE-2024-24790",
"CVE-2024-37371",
"CVE-2024-41110",
"CVE-2025-68121",
"CVE-2026-33186"
]
},
{
"ziel": "ghcr.io/goauthentik/server:2026.8.0",
"art": "hingenommen",
"grund": "Heute erst auf die neueste Fassung gehoben (2026.2.3 -> 2026.8.0, -22 CRITICAL). Die verbliebenen fuenf sitzen in libxml2 und perl-base der Basis und haben keine Fix-Fassung.",
"pruefen_am": "2026-11-21",
"cves": [
"CVE-2026-13221",
"CVE-2026-42496",
"CVE-2026-57433",
"CVE-2026-6653",
"CVE-2026-8376"
]
},
{
"ziel": "ghcr.io/requarks/wiki:2.5",
"art": "hingenommen",
"grund": "GEMESSEN, nicht vermutet: das neuere Release-Tag 2.5.277 traegt 40 CRITICAL statt 12. Das Update waere eine Verschlechterung. Wiki.js 3 ist ein eigenes Vorhaben.",
"pruefen_am": "2026-10-21",
"cves": [
"CVE-2021-23358",
"CVE-2023-45133",
"CVE-2025-54419",
"CVE-2025-7783",
"CVE-2026-28292",
"CVE-2026-33845",
"CVE-2026-42010",
"CVE-2026-59873"
]
},
{
"ziel": "gnuxie/draupnir:v3.1.0",
"art": "hingenommen",
"grund": "v3.1.0 ist die neueste Release; 'develop' ist keine. Die fuenf mit Fix-Fassung sind Debian- und npm-Pakete, die das veroeffentlichte Image nicht neu gebaut hat - 'Paket hat einen Fix' heisst nicht 'es gibt ein Image damit'.",
"pruefen_am": "2026-11-21",
"cves": [
"CVE-2021-23358",
"CVE-2023-45853",
"CVE-2025-7783",
"CVE-2026-13221",
"CVE-2026-33845",
"CVE-2026-42010",
"CVE-2026-42496",
"CVE-2026-57433",
"CVE-2026-59873",
"CVE-2026-8376"
]
},
{
"ziel": "grafana/grafana:12.0.0",
"art": "geplant",
"grund": "12.4.9 liegt im Repo (516641b) und ist GEMESSEN: 7 CRITICAL -> 1, 70 HIGH -> 3. Der Major 13.2.0 wurde nach Messung verworfen (HIGH 70 -> 162). Wirkt mit dem Ausrollen auf dem Betriebs-Host.",
"pruefen_am": "2026-08-28",
"cves": [
"CVE-2025-68121",
"CVE-2026-31789",
"CVE-2026-33186",
"CVE-2026-33815",
"CVE-2026-33816",
"GHSA-r277-6w6q-xmqw"
]
},
{
"ziel": "oci.element.io/synapse:v1.158.0",
"art": "hingenommen",
"grund": "Fassung vom ESS-Chart 26.8.0 gesetzt und heute erst gehoben (v1.151.0-ess.1 -> v1.158.0, 11 CRITICAL -> 6). Fuenf der sechs sitzen ohne Fix-Fassung in libxml2 und perl-base der Debian-Basis; der sechste ist die Go-stdlib des mitgelieferten Werkzeugs. Ein eigenes Image zu bauen, nur um diese Basis zu tauschen, waere unverhaeltnismaessig - der naechste ESS-Sprung bringt sie mit.",
"pruefen_am": "2026-09-21",
"cves": [
"CVE-2025-68121",
"CVE-2026-13221",
"CVE-2026-42496",
"CVE-2026-57433",
"CVE-2026-6653",
"CVE-2026-8376"
]
},
{
"ziel": "portainer/agent:2.27.5",
"art": "geplant",
"grund": "GEMESSEN: 2.44.0 traegt 0 CRITICAL. Der Agent wird nicht aus einem unserer Repos ausgerollt, die Aktualisierung liegt bei sorb auf dem Betriebs-Host.",
"pruefen_am": "2026-09-21",
"cves": [
"CVE-2025-68121",
"CVE-2026-33186"
]
},
{
"ziel": "postgres:15-alpine",
"art": "hingenommen",
"grund": "Datenbank-Client der Wiki-Gruppenpruefung (#0103), schwebendes Tag auf der neuesten 15er-Fassung. Der eine Befund ist die Go-stdlib des Basis-Images - nur ein Neubau des Images schliesst ihn.",
"pruefen_am": "2026-09-21",
"cves": [
"CVE-2025-68121"
]
},
{
"ziel": "postgres:16-alpine",
"art": "hingenommen",
"grund": "Wiki.js-Datenbank, schwebendes Tag auf der neuesten 16er-Fassung. Befund wie bei 15-alpine in der Go-stdlib des Basis-Images.",
"pruefen_am": "2026-09-21",
"cves": [
"CVE-2025-68121"
]
},
{
"ziel": "postgres:17-alpine",
"art": "hingenommen",
"grund": "Datenbank der ESS-Stacks, Fassung vom Chart 26.8.0 gesetzt - heute erst aktualisiert. Der eine Befund ist die Go-stdlib des Basis-Images; ein Neubau des Images schliesst ihn, ein Tag-Wechsel nicht.",
"pruefen_am": "2026-11-21",
"cves": [
"CVE-2025-68121"
]
},
{
"ziel": "postgres:17.11-bookworm",
"art": "hingenommen",
"grund": "Neueste 17er-Bookworm-Fassung; kommt als Chart-Abhaengigkeit von Authentik mit und ist beim Sprung heute selbst von 17.9 auf 17.11 mitgewandert. Die Befunde sitzen in libxml2, libsqlite3, perl-modules und zlib der Debian-Basis. Ein Sprung auf 18 waere ein Datenbank-Major, kein CVE-Schritt.",
"pruefen_am": "2026-11-21",
"cves": [
"CVE-2023-45853",
"CVE-2025-68121",
"CVE-2025-7458",
"CVE-2026-13221",
"CVE-2026-42496",
"CVE-2026-57433",
"CVE-2026-6653",
"CVE-2026-8376"
]
},
{
"ziel": "prom/alertmanager:v0.28.1",
"art": "geplant",
"grund": "v0.34.0 liegt im Repo (516641b), gemessen 0 CRITICAL. Wirkt mit dem Ausrollen auf dem Betriebs-Host.",
"pruefen_am": "2026-08-28",
"cves": [
"CVE-2025-68121"
]
},
{
"ziel": "prom/node-exporter:v1.9.1",
"art": "geplant",
"grund": "v1.12.1 liegt im Repo (516641b), gemessen 0 CRITICAL. Wirkt mit dem Ausrollen auf dem Betriebs-Host.",
"pruefen_am": "2026-08-28",
"cves": [
"CVE-2025-68121"
]
},
{
"ziel": "prom/prometheus:v3.3.1",
"art": "geplant",
"grund": "v3.14.0 liegt im Repo (516641b), gemessen 0 CRITICAL. Wirkt mit dem Ausrollen auf dem Betriebs-Host.",
"pruefen_am": "2026-08-28",
"cves": [
"CVE-2025-68121",
"CVE-2026-33186"
]
},
{
"ziel": "prometheuscommunity/postgres-exporter:v0.18.1",
"art": "hingenommen",
"grund": "Beiwagen im ESS-Postgres, Fassung vom Chart 26.8.0 gesetzt. GEMESSEN: v0.20.1 traegt 0 CRITICAL - die Fassung hier zu ueberschreiben hiesse aber, an einer Stelle vom Chart abzuweichen, die der naechste Chart-Sprung wieder einholt. Beim naechsten ESS-Sprung pruefen, ob er sie mitbringt.",
"pruefen_am": "2026-11-21",
"cves": [
"CVE-2025-68121"
]
},
{
"ziel": "python:3.13-slim",
"art": "geplant",
"grund": "Alle drei Python-Dienste stehen im Repo (44cc030) auf python:3.13-alpine, gemessen 4 CRITICAL -> 0; TLS im Image geprueft. Wirkt mit dem Ausrollen auf dem Betriebs-Host.",
"pruefen_am": "2026-08-28",
"cves": [
"CVE-2026-13221",
"CVE-2026-42496",
"CVE-2026-57433",
"CVE-2026-8376"
]
},
{
"ziel": "rancher/klipper-helm:v0.9.14-build20260309",
"art": "hingenommen",
"grund": "Kommt mit k3s und wird von k3s ersetzt, nicht von uns. Eine neuere Fassung gibt es nur mit einem k3s-Upgrade - eigenes Vorhaben mit eigener Rueckfallebene, ausdruecklich nicht Teil dieses Durchgangs. Die Befunde sitzen in der Go-stdlib, in grpc und in libssl3.",
"pruefen_am": "2026-09-21",
"cves": [
"CVE-2025-68121",
"CVE-2026-31789",
"CVE-2026-33186"
]
},
{
"ziel": "rancher/klipper-lb:v0.4.15",
"art": "hingenommen",
"grund": "Kommt mit k3s und wird von k3s ersetzt, nicht von uns. Eine neuere Fassung gibt es nur mit einem k3s-Upgrade - eigenes Vorhaben mit eigener Rueckfallebene, ausdruecklich nicht Teil dieses Durchgangs. Die Befunde sitzen in der Go-stdlib, in grpc und in libssl3.",
"pruefen_am": "2026-09-21",
"cves": [
"CVE-2026-31789"
]
},
{
"ziel": "rancher/local-path-provisioner:v0.0.35",
"art": "hingenommen",
"grund": "Kommt mit k3s und wird von k3s ersetzt, nicht von uns. Eine neuere Fassung gibt es nur mit einem k3s-Upgrade - eigenes Vorhaben mit eigener Rueckfallebene, ausdruecklich nicht Teil dieses Durchgangs. Die Befunde sitzen in der Go-stdlib, in grpc und in libssl3.",
"pruefen_am": "2026-09-21",
"cves": [
"CVE-2026-31789"
]
},
{
"ziel": "rancher/mirrored-coredns-coredns:1.14.2",
"art": "hingenommen",
"grund": "Kommt mit k3s und wird von k3s ersetzt, nicht von uns. Eine neuere Fassung gibt es nur mit einem k3s-Upgrade - eigenes Vorhaben mit eigener Rueckfallebene, ausdruecklich nicht Teil dieses Durchgangs. Die Befunde sitzen in der Go-stdlib, in grpc und in libssl3.",
"pruefen_am": "2026-09-21",
"cves": [
"CVE-2026-33186"
]
},
{
"ziel": "rancher/mirrored-library-traefik:3.6.10",
"art": "hingenommen",
"grund": "Kommt mit k3s und wird von k3s ersetzt, nicht von uns. Eine neuere Fassung gibt es nur mit einem k3s-Upgrade - eigenes Vorhaben mit eigener Rueckfallebene, ausdruecklich nicht Teil dieses Durchgangs. Die Befunde sitzen in der Go-stdlib, in grpc und in libssl3.",
"pruefen_am": "2026-09-21",
"cves": [
"CVE-2026-31789",
"CVE-2026-33186",
"CVE-2026-65600"
]
},
{
"ziel": "rancher/mirrored-metrics-server:v0.8.1",
"art": "hingenommen",
"grund": "Kommt mit k3s und wird von k3s ersetzt, nicht von uns. Eine neuere Fassung gibt es nur mit einem k3s-Upgrade - eigenes Vorhaben mit eigener Rueckfallebene, ausdruecklich nicht Teil dieses Durchgangs. Die Befunde sitzen in der Go-stdlib, in grpc und in libssl3.",
"pruefen_am": "2026-09-21",
"cves": [
"CVE-2025-68121",
"CVE-2026-33186"
]
},
{
"ziel": "rohana.axion1337.de/sorb/axion-backup:v1",
"art": "hingenommen",
"grund": "Vorgaengerfassung des eigenen Backup-Images, absichtlich in der Zielmenge: sie ist das Rueckfallziel zu v2 und wird deshalb mitgeprueft, obwohl sie nicht laeuft. Derselbe Go-stdlib-Befund wie in v2; faellt mit dem naechsten Neubau weg.",
"pruefen_am": "2026-09-21",
"cves": [
"CVE-2025-68121"
]
},
{
"ziel": "rohana.axion1337.de/sorb/axion-backup:v2",
"art": "geplant",
"grund": "Eigenes Image; ein Befund in der Go-stdlib. Faellt mit dem naechsten Neubau weg.",
"pruefen_am": "2026-09-21",
"cves": [
"CVE-2025-68121"
]
},
{
"ziel": "rohana.axion1337.de/sorb/clamav-http-scanner:v1.0.0",
"art": "geplant",
"grund": "Eigenes Image auf Debian-Basis; die vier Befunde sind perl-base ohne Fix-Fassung. Faellt mit einem Neubau auf einer schlankeren Basis weg - dieselbe Umstellung, die die drei Python-Dienste des Betriebs-Stacks heute auf alpine gebracht hat.",
"pruefen_am": "2026-09-21",
"cves": [
"CVE-2026-13221",
"CVE-2026-42496",
"CVE-2026-57433",
"CVE-2026-8376"
]
}
]
}