Skip to content

[security] Trivy Daily 持续阻断:kbcli 3 CRITICAL/29 HIGH,KubeBlocks 三镜像各 4 HIGH #780

Description

@khalildai

现象

Trivy Scan Daily 已连续多次失败;最近 10 个可见日常样本全部为 failure。最新自然样本:

最新计数

  • kbcli:v1.0.2: 32(HIGH 29 / CRITICAL 3)
  • docker.io/apecloud/kubeblocks:latest: HIGH 4 / CRITICAL 0
  • docker.io/apecloud/kubeblocks-tools:latest: HIGH 4 / CRITICAL 0
  • docker.io/apecloud/kubeblocks-dataprotection:latest: HIGH 4 / CRITICAL 0
  • docker.io/apecloud/kubeblocks-charts:latest: 0

日志中可直接见到的可修复项包括:

  • github.com/jackc/pgx/v5 CVE-2026-33815(CRITICAL),installed v5.6.0,fixed 5.9.0
  • google.golang.org/grpc CVE-2026-33186(CRITICAL),installed v1.74.2,fixed 1.79.3
  • github.com/containerd/containerd CVE-2026-46680(HIGH),installed v1.7.29,fixed 1.7.32
  • github.com/moby/spdystream CVE-2026-35469(HIGH),installed v0.5.0,fixed 0.5.1
  • 三个 KubeBlocks 镜像共同包含 google.golang.org/grpc GHSA-hrxh-6v49-42gf(HIGH),installed v1.79.3,fixed 1.82.1,以及 Go runtime CVE-2026-39822 的修复版本要求。

建议收口

  1. 明确 kbcli 与 KubeBlocks 镜像各自依赖升级 owner;不要用 .trivyignore 静默吞掉已有 fixed version 的漏洞。
  2. 先升级可直接修复的 CRITICAL,再处理共享 grpc/Go runtime/base-image 项。
  3. 产出新 tag/image 后,以一条 fresh scheduled/manual Trivy 全矩阵终态为验收;不 rerun 当前旧产物来掩盖结果。
  4. 如某项被判定不可利用,提交逐 CVE 的 VEX/风险说明、适用范围与到期时间,而不是永久 ignore。

本单只记录与路由;未修改依赖、镜像、secret 或发布环境。

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Type

    No type

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions