Sixty-three criticals on running images have no fix to take. Writing them into a trivy ignore file would have been the obvious move and the wrong one: trivy drops ignored findings from its output, so afterwards 'zero because fixed' and 'zero because we looked away' render identically. Every finding stays in trivy_vuln_info. The decisions sit beside them in entscheidungen.json and are counted, not subtracted. Each entry names its CVEs one by one. A blanket entry per image would also swallow the next finding that shows up there, which is the finding you would most want to see. The loader rejects an entry without ids, and rejects a review date it cannot parse — rejecting the whole file, because a half-read decision list is worse than none. An unreadable file leaves everything counted as open. Getting that direction backwards would mean a typo reads as 'all decided', and nobody would notice. The end-to-end run caught the same mistake in the other half: when the derived target set is empty the set is unknown, not empty, so the open count now falls back to every report rather than to zero. Three python services move off the debian base while we are here — 3.13-slim carried four criticals with no fix, 3.13-alpine none. All three run on the stdlib alone and TLS was checked inside the image before the switch.
213 lines
9.0 KiB
JSON
213 lines
9.0 KiB
JSON
{
|
|
"_hinweis": "Entschiedene CRITICAL-Befunde (#0051, Abnahmekriterien 1 und 5).\nJEDER Eintrag nennt die CVE-Kennungen EINZELN - eine Pauschale je Image wuerde\nauch jeden NEUEN Befund verschlucken, und genau das soll nicht passieren.\n'pruefen_am' ist bindend: der cve-exporter zaehlt abgelaufene Entscheidungen,\nder Alarm CveEntscheidungAbgelaufen meldet sie. art=hingenommen heisst 'es gibt\nnichts zu tun', art=geplant heisst 'die Arbeit steht aus'.\n⚠️ Nichts hiervon wird unterdrueckt: die Befunde bleiben in trivy_vuln_info\nsichtbar. Entschieden heisst gezaehlt, nicht versteckt.",
|
|
"eintraege": [
|
|
{
|
|
"ziel": "coturn/coturn:4.17.2",
|
|
"art": "hingenommen",
|
|
"grund": "4.17.2 ist die neueste veroeffentlichte Fassung (danach nur 'edge'). Alle Befunde sitzen ohne Fix-Fassung in libxml2, perl-base, liblmdb0 und mariadb-common der Debian-Basis - es gibt kein Image, das sie schliesst. coturn laeuft mit hostNetwork ausserhalb der NetworkPolicy und ist ueber die Hetzner-Firewall abgeschottet.",
|
|
"pruefen_am": "2026-11-21",
|
|
"cves": [
|
|
"CVE-2019-16224",
|
|
"CVE-2019-16225",
|
|
"CVE-2019-16227",
|
|
"CVE-2026-13221",
|
|
"CVE-2026-42496",
|
|
"CVE-2026-44172",
|
|
"CVE-2026-49261",
|
|
"CVE-2026-57433",
|
|
"CVE-2026-6653",
|
|
"CVE-2026-8376"
|
|
]
|
|
},
|
|
{
|
|
"ziel": "ghcr.io/goauthentik/server:2026.8.0",
|
|
"art": "hingenommen",
|
|
"grund": "Heute erst auf die neueste Fassung gehoben (2026.2.3 -> 2026.8.0, -22 CRITICAL). Die verbliebenen fuenf sitzen in libxml2 und perl-base der Basis und haben keine Fix-Fassung.",
|
|
"pruefen_am": "2026-11-21",
|
|
"cves": [
|
|
"CVE-2026-13221",
|
|
"CVE-2026-42496",
|
|
"CVE-2026-57433",
|
|
"CVE-2026-6653",
|
|
"CVE-2026-8376"
|
|
]
|
|
},
|
|
{
|
|
"ziel": "ghcr.io/requarks/wiki:2.5",
|
|
"art": "hingenommen",
|
|
"grund": "GEMESSEN, nicht vermutet: das neuere Release-Tag 2.5.277 traegt 40 CRITICAL statt 12. Das Update waere eine Verschlechterung. Wiki.js 3 ist ein eigenes Vorhaben.",
|
|
"pruefen_am": "2026-10-21",
|
|
"cves": [
|
|
"CVE-2021-23358",
|
|
"CVE-2023-45133",
|
|
"CVE-2025-54419",
|
|
"CVE-2025-7783",
|
|
"CVE-2026-28292",
|
|
"CVE-2026-33845",
|
|
"CVE-2026-42010",
|
|
"CVE-2026-59873"
|
|
]
|
|
},
|
|
{
|
|
"ziel": "gnuxie/draupnir:v3.1.0",
|
|
"art": "hingenommen",
|
|
"grund": "v3.1.0 ist die neueste Release; 'develop' ist keine. Die fuenf mit Fix-Fassung sind Debian- und npm-Pakete, die das veroeffentlichte Image nicht neu gebaut hat - 'Paket hat einen Fix' heisst nicht 'es gibt ein Image damit'.",
|
|
"pruefen_am": "2026-11-21",
|
|
"cves": [
|
|
"CVE-2021-23358",
|
|
"CVE-2023-45853",
|
|
"CVE-2025-7783",
|
|
"CVE-2026-13221",
|
|
"CVE-2026-33845",
|
|
"CVE-2026-42010",
|
|
"CVE-2026-42496",
|
|
"CVE-2026-57433",
|
|
"CVE-2026-59873",
|
|
"CVE-2026-8376"
|
|
]
|
|
},
|
|
{
|
|
"ziel": "portainer/agent:2.27.5",
|
|
"art": "geplant",
|
|
"grund": "GEMESSEN: 2.44.0 traegt 0 CRITICAL. Der Agent wird nicht aus einem unserer Repos ausgerollt, die Aktualisierung liegt bei sorb auf dem Betriebs-Host.",
|
|
"pruefen_am": "2026-09-21",
|
|
"cves": [
|
|
"CVE-2025-68121",
|
|
"CVE-2026-33186"
|
|
]
|
|
},
|
|
{
|
|
"ziel": "postgres:15-alpine",
|
|
"art": "hingenommen",
|
|
"grund": "Datenbank-Client der Wiki-Gruppenpruefung (#0103), schwebendes Tag auf der neuesten 15er-Fassung. Der eine Befund ist die Go-stdlib des Basis-Images - nur ein Neubau des Images schliesst ihn.",
|
|
"pruefen_am": "2026-09-21",
|
|
"cves": [
|
|
"CVE-2025-68121"
|
|
]
|
|
},
|
|
{
|
|
"ziel": "postgres:16-alpine",
|
|
"art": "hingenommen",
|
|
"grund": "Wiki.js-Datenbank, schwebendes Tag auf der neuesten 16er-Fassung. Befund wie bei 15-alpine in der Go-stdlib des Basis-Images.",
|
|
"pruefen_am": "2026-09-21",
|
|
"cves": [
|
|
"CVE-2025-68121"
|
|
]
|
|
},
|
|
{
|
|
"ziel": "postgres:17-alpine",
|
|
"art": "hingenommen",
|
|
"grund": "Datenbank der ESS-Stacks, Fassung vom Chart 26.8.0 gesetzt - heute erst aktualisiert. Der eine Befund ist die Go-stdlib des Basis-Images; ein Neubau des Images schliesst ihn, ein Tag-Wechsel nicht.",
|
|
"pruefen_am": "2026-11-21",
|
|
"cves": [
|
|
"CVE-2025-68121"
|
|
]
|
|
},
|
|
{
|
|
"ziel": "postgres:17.11-bookworm",
|
|
"art": "hingenommen",
|
|
"grund": "Neueste 17er-Bookworm-Fassung; kommt als Chart-Abhaengigkeit von Authentik mit und ist beim Sprung heute selbst von 17.9 auf 17.11 mitgewandert. Die Befunde sitzen in libxml2, libsqlite3, perl-modules und zlib der Debian-Basis. Ein Sprung auf 18 waere ein Datenbank-Major, kein CVE-Schritt.",
|
|
"pruefen_am": "2026-11-21",
|
|
"cves": [
|
|
"CVE-2023-45853",
|
|
"CVE-2025-68121",
|
|
"CVE-2025-7458",
|
|
"CVE-2026-13221",
|
|
"CVE-2026-42496",
|
|
"CVE-2026-57433",
|
|
"CVE-2026-6653",
|
|
"CVE-2026-8376"
|
|
]
|
|
},
|
|
{
|
|
"ziel": "prometheuscommunity/postgres-exporter:v0.18.1",
|
|
"art": "hingenommen",
|
|
"grund": "Beiwagen im ESS-Postgres, Fassung vom Chart 26.8.0 gesetzt. GEMESSEN: v0.20.1 traegt 0 CRITICAL - die Fassung hier zu ueberschreiben hiesse aber, an einer Stelle vom Chart abzuweichen, die der naechste Chart-Sprung wieder einholt. Beim naechsten ESS-Sprung pruefen, ob er sie mitbringt.",
|
|
"pruefen_am": "2026-11-21",
|
|
"cves": [
|
|
"CVE-2025-68121"
|
|
]
|
|
},
|
|
{
|
|
"ziel": "rancher/klipper-helm:v0.9.14-build20260309",
|
|
"art": "hingenommen",
|
|
"grund": "Kommt mit k3s und wird von k3s ersetzt, nicht von uns. Eine neuere Fassung gibt es nur mit einem k3s-Upgrade - eigenes Vorhaben mit eigener Rueckfallebene, ausdruecklich nicht Teil dieses Durchgangs. Die Befunde sitzen in der Go-stdlib, in grpc und in libssl3.",
|
|
"pruefen_am": "2026-09-21",
|
|
"cves": [
|
|
"CVE-2025-68121",
|
|
"CVE-2026-31789",
|
|
"CVE-2026-33186"
|
|
]
|
|
},
|
|
{
|
|
"ziel": "rancher/klipper-lb:v0.4.15",
|
|
"art": "hingenommen",
|
|
"grund": "Kommt mit k3s und wird von k3s ersetzt, nicht von uns. Eine neuere Fassung gibt es nur mit einem k3s-Upgrade - eigenes Vorhaben mit eigener Rueckfallebene, ausdruecklich nicht Teil dieses Durchgangs. Die Befunde sitzen in der Go-stdlib, in grpc und in libssl3.",
|
|
"pruefen_am": "2026-09-21",
|
|
"cves": [
|
|
"CVE-2026-31789"
|
|
]
|
|
},
|
|
{
|
|
"ziel": "rancher/local-path-provisioner:v0.0.35",
|
|
"art": "hingenommen",
|
|
"grund": "Kommt mit k3s und wird von k3s ersetzt, nicht von uns. Eine neuere Fassung gibt es nur mit einem k3s-Upgrade - eigenes Vorhaben mit eigener Rueckfallebene, ausdruecklich nicht Teil dieses Durchgangs. Die Befunde sitzen in der Go-stdlib, in grpc und in libssl3.",
|
|
"pruefen_am": "2026-09-21",
|
|
"cves": [
|
|
"CVE-2026-31789"
|
|
]
|
|
},
|
|
{
|
|
"ziel": "rancher/mirrored-coredns-coredns:1.14.2",
|
|
"art": "hingenommen",
|
|
"grund": "Kommt mit k3s und wird von k3s ersetzt, nicht von uns. Eine neuere Fassung gibt es nur mit einem k3s-Upgrade - eigenes Vorhaben mit eigener Rueckfallebene, ausdruecklich nicht Teil dieses Durchgangs. Die Befunde sitzen in der Go-stdlib, in grpc und in libssl3.",
|
|
"pruefen_am": "2026-09-21",
|
|
"cves": [
|
|
"CVE-2026-33186"
|
|
]
|
|
},
|
|
{
|
|
"ziel": "rancher/mirrored-library-traefik:3.6.10",
|
|
"art": "hingenommen",
|
|
"grund": "Kommt mit k3s und wird von k3s ersetzt, nicht von uns. Eine neuere Fassung gibt es nur mit einem k3s-Upgrade - eigenes Vorhaben mit eigener Rueckfallebene, ausdruecklich nicht Teil dieses Durchgangs. Die Befunde sitzen in der Go-stdlib, in grpc und in libssl3.",
|
|
"pruefen_am": "2026-09-21",
|
|
"cves": [
|
|
"CVE-2026-31789",
|
|
"CVE-2026-33186",
|
|
"CVE-2026-65600"
|
|
]
|
|
},
|
|
{
|
|
"ziel": "rancher/mirrored-metrics-server:v0.8.1",
|
|
"art": "hingenommen",
|
|
"grund": "Kommt mit k3s und wird von k3s ersetzt, nicht von uns. Eine neuere Fassung gibt es nur mit einem k3s-Upgrade - eigenes Vorhaben mit eigener Rueckfallebene, ausdruecklich nicht Teil dieses Durchgangs. Die Befunde sitzen in der Go-stdlib, in grpc und in libssl3.",
|
|
"pruefen_am": "2026-09-21",
|
|
"cves": [
|
|
"CVE-2025-68121",
|
|
"CVE-2026-33186"
|
|
]
|
|
},
|
|
{
|
|
"ziel": "rohana.axion1337.de/sorb/axion-backup:v2",
|
|
"art": "geplant",
|
|
"grund": "Eigenes Image; ein Befund in der Go-stdlib. Faellt mit dem naechsten Neubau weg.",
|
|
"pruefen_am": "2026-09-21",
|
|
"cves": [
|
|
"CVE-2025-68121"
|
|
]
|
|
},
|
|
{
|
|
"ziel": "rohana.axion1337.de/sorb/clamav-http-scanner:v1.0.0",
|
|
"art": "geplant",
|
|
"grund": "Eigenes Image auf Debian-Basis; die vier Befunde sind perl-base ohne Fix-Fassung. Faellt mit einem Neubau auf einer schlankeren Basis weg - dieselbe Umstellung, die die drei Python-Dienste des Betriebs-Stacks heute auf alpine gebracht hat.",
|
|
"pruefen_am": "2026-09-21",
|
|
"cves": [
|
|
"CVE-2026-13221",
|
|
"CVE-2026-42496",
|
|
"CVE-2026-57433",
|
|
"CVE-2026-8376"
|
|
]
|
|
}
|
|
]
|
|
}
|