Files
threadnet-operating/monitoring/cve/entscheidungen.json
T
Thore Cimbal 937a17ecf8 cve: seventeen decisions pointing at nothing, found the first time the counter could see
The unblinded counter went live with this pull and immediately reported
seventeen. Eleven belong to images the operating-stack deploy replaced — those
decisions did their job and are gone.

The other six are one CVE. Trivy's database moved CVE-2026-57433 in perl-base
from critical to high, and with that a single reclassification made six
decisions across six images obsolete at once. A severity is not a property of
our estate; it belongs to somebody else's database and changes underneath us.
That is now written next to the format description, because the next person will
otherwise wonder why an entry rots without anything here changing.

Fifteen entries and 58 identifiers remain.
2026-08-21 12:00:00 +00:00

184 lines
7.7 KiB
JSON

{
"_hinweis": "Entschiedene CRITICAL-Befunde (#0051, Abnahmekriterien 1 und 5).\nJEDER Eintrag nennt die CVE-Kennungen EINZELN - eine Pauschale je Image wuerde\nauch jeden NEUEN Befund verschlucken, und genau das soll nicht passieren.\n'pruefen_am' ist bindend: der cve-exporter zaehlt abgelaufene Entscheidungen,\nder Alarm CveEntscheidungAbgelaufen meldet sie. art=hingenommen heisst 'es gibt\nnichts zu tun', art=geplant heisst 'die Arbeit steht aus'.\n⚠️ Nichts hiervon wird unterdrueckt: die Befunde bleiben in trivy_vuln_info\nsichtbar. Entschieden heisst gezaehlt, nicht versteckt.",
"eintraege": [
{
"ziel": "coturn/coturn:4.17.2",
"art": "hingenommen",
"grund": "4.17.2 ist die neueste veroeffentlichte Fassung (danach nur 'edge'). Alle Befunde sitzen ohne Fix-Fassung in libxml2, perl-base, liblmdb0 und mariadb-common der Debian-Basis - es gibt kein Image, das sie schliesst. coturn laeuft mit hostNetwork ausserhalb der NetworkPolicy und ist ueber die Hetzner-Firewall abgeschottet.",
"pruefen_am": "2026-11-21",
"cves": [
"CVE-2019-16224",
"CVE-2019-16225",
"CVE-2019-16227",
"CVE-2026-13221",
"CVE-2026-42496",
"CVE-2026-44172",
"CVE-2026-49261",
"CVE-2026-6653",
"CVE-2026-8376"
]
},
{
"ziel": "gcr.io/cadvisor/cadvisor:v0.49.1",
"art": "geplant",
"grund": "Laeuft im Portainer-Stack 'thread-net-git', NICHT aus diesem Repo - die Fassung wird hier gar nicht gesetzt. GEMESSEN: v0.55.1 traegt 4 statt 5 CRITICAL, also ein schwacher Gewinn. Die Aktualisierung liegt wie beim portainer-agent bei sorb auf dem Betriebs-Host.",
"pruefen_am": "2026-09-21",
"cves": [
"CVE-2024-24790",
"CVE-2024-37371",
"CVE-2024-41110",
"CVE-2025-68121",
"CVE-2026-33186"
]
},
{
"ziel": "ghcr.io/goauthentik/server:2026.8.0",
"art": "hingenommen",
"grund": "Heute erst auf die neueste Fassung gehoben (2026.2.3 -> 2026.8.0, -22 CRITICAL). Die verbliebenen fuenf sitzen in libxml2 und perl-base der Basis und haben keine Fix-Fassung.",
"pruefen_am": "2026-11-21",
"cves": [
"CVE-2026-13221",
"CVE-2026-42496",
"CVE-2026-6653",
"CVE-2026-8376"
]
},
{
"ziel": "ghcr.io/requarks/wiki:2.5",
"art": "hingenommen",
"grund": "GEMESSEN, nicht vermutet: das neuere Release-Tag 2.5.277 traegt 40 CRITICAL statt 12. Das Update waere eine Verschlechterung. Wiki.js 3 ist ein eigenes Vorhaben.",
"pruefen_am": "2026-10-21",
"cves": [
"CVE-2021-23358",
"CVE-2023-45133",
"CVE-2025-54419",
"CVE-2025-7783",
"CVE-2026-28292",
"CVE-2026-33845",
"CVE-2026-42010",
"CVE-2026-59873"
]
},
{
"ziel": "gnuxie/draupnir:v3.1.0",
"art": "hingenommen",
"grund": "v3.1.0 ist die neueste Release; 'develop' ist keine. Die fuenf mit Fix-Fassung sind Debian- und npm-Pakete, die das veroeffentlichte Image nicht neu gebaut hat - 'Paket hat einen Fix' heisst nicht 'es gibt ein Image damit'.",
"pruefen_am": "2026-11-21",
"cves": [
"CVE-2021-23358",
"CVE-2023-45853",
"CVE-2025-7783",
"CVE-2026-13221",
"CVE-2026-33845",
"CVE-2026-42010",
"CVE-2026-42496",
"CVE-2026-59873",
"CVE-2026-8376"
]
},
{
"ziel": "oci.element.io/synapse:v1.158.0",
"art": "hingenommen",
"grund": "Fassung vom ESS-Chart 26.8.0 gesetzt und heute erst gehoben (v1.151.0-ess.1 -> v1.158.0, 11 CRITICAL -> 6). Fuenf der sechs sitzen ohne Fix-Fassung in libxml2 und perl-base der Debian-Basis; der sechste ist die Go-stdlib des mitgelieferten Werkzeugs. Ein eigenes Image zu bauen, nur um diese Basis zu tauschen, waere unverhaeltnismaessig - der naechste ESS-Sprung bringt sie mit.",
"pruefen_am": "2026-09-21",
"cves": [
"CVE-2025-68121",
"CVE-2026-13221",
"CVE-2026-42496",
"CVE-2026-6653",
"CVE-2026-8376"
]
},
{
"ziel": "portainer/agent:2.27.5",
"art": "geplant",
"grund": "GEMESSEN: 2.44.0 traegt 0 CRITICAL. Der Agent wird nicht aus einem unserer Repos ausgerollt, die Aktualisierung liegt bei sorb auf dem Betriebs-Host.",
"pruefen_am": "2026-09-21",
"cves": [
"CVE-2025-68121",
"CVE-2026-33186"
]
},
{
"ziel": "postgres:15-alpine",
"art": "hingenommen",
"grund": "Datenbank-Client der Wiki-Gruppenpruefung (#0103), schwebendes Tag auf der neuesten 15er-Fassung. Der eine Befund ist die Go-stdlib des Basis-Images - nur ein Neubau des Images schliesst ihn.",
"pruefen_am": "2026-09-21",
"cves": [
"CVE-2025-68121"
]
},
{
"ziel": "postgres:16-alpine",
"art": "hingenommen",
"grund": "Wiki.js-Datenbank, schwebendes Tag auf der neuesten 16er-Fassung. Befund wie bei 15-alpine in der Go-stdlib des Basis-Images.",
"pruefen_am": "2026-09-21",
"cves": [
"CVE-2025-68121"
]
},
{
"ziel": "postgres:17-alpine",
"art": "hingenommen",
"grund": "Datenbank der ESS-Stacks, Fassung vom Chart 26.8.0 gesetzt - heute erst aktualisiert. Der eine Befund ist die Go-stdlib des Basis-Images; ein Neubau des Images schliesst ihn, ein Tag-Wechsel nicht.",
"pruefen_am": "2026-11-21",
"cves": [
"CVE-2025-68121"
]
},
{
"ziel": "postgres:17.11-bookworm",
"art": "hingenommen",
"grund": "Neueste 17er-Bookworm-Fassung; kommt als Chart-Abhaengigkeit von Authentik mit und ist beim Sprung heute selbst von 17.9 auf 17.11 mitgewandert. Die Befunde sitzen in libxml2, libsqlite3, perl-modules und zlib der Debian-Basis. Ein Sprung auf 18 waere ein Datenbank-Major, kein CVE-Schritt.",
"pruefen_am": "2026-11-21",
"cves": [
"CVE-2023-45853",
"CVE-2025-68121",
"CVE-2025-7458",
"CVE-2026-13221",
"CVE-2026-42496",
"CVE-2026-6653",
"CVE-2026-8376"
]
},
{
"ziel": "prometheuscommunity/postgres-exporter:v0.18.1",
"art": "hingenommen",
"grund": "Beiwagen im ESS-Postgres, Fassung vom Chart 26.8.0 gesetzt. GEMESSEN: v0.20.1 traegt 0 CRITICAL - die Fassung hier zu ueberschreiben hiesse aber, an einer Stelle vom Chart abzuweichen, die der naechste Chart-Sprung wieder einholt. Beim naechsten ESS-Sprung pruefen, ob er sie mitbringt.",
"pruefen_am": "2026-11-21",
"cves": [
"CVE-2025-68121"
]
},
{
"ziel": "rohana.axion1337.de/sorb/axion-backup:v1",
"art": "hingenommen",
"grund": "Vorgaengerfassung des eigenen Backup-Images, absichtlich in der Zielmenge: sie ist das Rueckfallziel zu v2 und wird deshalb mitgeprueft, obwohl sie nicht laeuft. Derselbe Go-stdlib-Befund wie in v2; faellt mit dem naechsten Neubau weg.",
"pruefen_am": "2026-09-21",
"cves": [
"CVE-2025-68121"
]
},
{
"ziel": "rohana.axion1337.de/sorb/axion-backup:v2",
"art": "geplant",
"grund": "Eigenes Image; ein Befund in der Go-stdlib. Faellt mit dem naechsten Neubau weg.",
"pruefen_am": "2026-09-21",
"cves": [
"CVE-2025-68121"
]
},
{
"ziel": "rohana.axion1337.de/sorb/clamav-http-scanner:v1.0.0",
"art": "geplant",
"grund": "Eigenes Image auf Debian-Basis; die vier Befunde sind perl-base ohne Fix-Fassung. Faellt mit einem Neubau auf einer schlankeren Basis weg - dieselbe Umstellung, die die drei Python-Dienste des Betriebs-Stacks heute auf alpine gebracht hat.",
"pruefen_am": "2026-09-21",
"cves": [
"CVE-2026-13221",
"CVE-2026-42496",
"CVE-2026-8376"
]
}
]
}