Altinn / Altinn/altinn-authentication
Pinnet base image i Dockerfile har HIGH CVE i .NET-runtime (CVE-2026-62901)
- Dominant language
- C#
- Stars
- 8
- Forks
- 5
- Avg merge
- 2d 21h
- Merged PRs (30d)
- 21
Description
## Problem
Container scan på main flagger nå en reell HIGH-sårbarhet, ikke bare INFO-støy fra Dockle.
Siste kjøring på main (run 34829935139, 14. september) rapporterer:
```
CVE-2026-62901 Microsoft.NETCore.App.Runtime.linux-musl-x64 HIGH
Unchecked input for loop condition in .NET allows an unauthorized attacker
to deny service over a network.
usr/share/dotnet/shared/Microsoft.NETCore.App/10.0.10/Microsoft.NETCore.App.deps.json
```
Runtime-versjonen kommer fra base image-et som er pinnet i [Dockerfile](Dockerfile#L9):
```
FROM mcr.microsoft.com/dotnet/aspnet:10.0-alpine@sha256:27b6b84beeede74fd16886177d360799c8e4299ceadfbd64eef57bafead7878a AS final
```
Den digesten ble satt av Renovate 7. august i #2122 og har stått uendret siden. Det ligger ingen åpen PR som bumper den nå, så oppdateringen har ikke kommet av seg selv.
## Hvorfor dette er verdt en egen sak
#2079 handler om å bytte ut den deprekerte `Azure/container-scan`-actionen, og beskriver `scan`-jobben som perennially rød på INFO-nivå Dockle-funn "even when there are no actual HIGH/CRITICAL vulnerabilities". Den premissen holder ikke lenger. Nå er det et faktisk HIGH-funn i bildet, og det blir borte i støyen fra de to CIS-notisene så lenge jobben uansett er rød.
De to sakene henger sammen, men løses hver for seg: denne handler om å få en patchet runtime inn i bildet, #2079 om at scanneren skal gi et signal vi kan stole på.
## Forslag
- [ ] Bump `mcr.microsoft.com/dotnet/aspnet:10.0-alpine` og `mcr.microsoft.com/dotnet/sdk:10.0-alpine` til digester som inneholder en .NET-runtime med fiks for CVE-2026-62901
- [ ] Sjekk hvorfor Renovate ikke har foreslått bumpen selv siden 7. august, den har håndtert denne digesten før (#2122, #2123)
- [ ] Verifiser mot en ny `scan`-kjøring på main at HIGH-funnet er borte og at det kun står igjen CIS-DI-0005 og CIS-DI-0006
Contributor guide
No contributing guide indexed for this repository
Assessment
This issue has not been assessed yet.