DependencyTrack / DependencyTrack/dependency-track

Vulnerabilities not show on dashboard project after upload BOM and analize

Open
#5,502 6 comments 0 reactions 0 assignees View on GitHub
defect in triage
Dominant language
Java
Stars
4.2k
Forks
811
Avg merge
8h 39m
Merged PRs (30d)
237

Description

### Current Behavior

I'm using dependencytrack/apiserver:4.13.4 and trying to integrate Trivy Analizer.
But not show vulnarabilities result after upload BOM from trivy docker image analize.

log:

`
2025-11-07 08:02:04,623 INFO [BomUploadProcessingTask] Consuming uploaded BOM [bomSerialNumber=ab868187-47ff-4744-b221-4730346d0bb0, bomFormat=CycloneDX, bomUploadToken=265a8ce9-259b-489c-b7a1-e7406f50c481, projectName=docker-nginx, bomSpecVersion=1.6, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null, bomVersion=1]

2025-11-07 08:02:04,628 INFO [BomUploadProcessingTask] Consumed 151 components (151 before de-duplication), 0 services (0 before de-duplication), and 125 dependency graph entries [bomSerialNumber=ab868187-47ff-4744-b221-4730346d0bb0, bomFormat=CycloneDX, bomUploadToken=265a8ce9-259b-489c-b7a1-e7406f50c481, projectName=docker-nginx, bomSpecVersion=1.6, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null, bomVersion=1]
2025-11-07 08:02:04,636 INFO [BomUploadProcessingTask] Processing 151 components [bomSerialNumber=ab868187-47ff-4744-b221-4730346d0bb0, bomFormat=CycloneDX, bomUploadToken=265a8ce9-259b-489c-b7a1-e7406f50c481, projectName=docker-nginx, bomSpecVersion=1.6, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null, bomVersion=1]
2025-11-07 08:02:05,119 INFO [BomUploadProcessingTask] Processing 0 services [bomSerialNumber=ab868187-47ff-4744-b221-4730346d0bb0, bomFormat=CycloneDX, bomUploadToken=265a8ce9-259b-489c-b7a1-e7406f50c481, projectName=docker-nginx, bomSpecVersion=1.6, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null, bomVersion=1]
2025-11-07 08:02:05,121 INFO [BomUploadProcessingTask] Processing 125 dependency graph entries [bomSerialNumber=ab868187-47ff-4744-b221-4730346d0bb0, bomFormat=CycloneDX, bomUploadToken=265a8ce9-259b-489c-b7a1-e7406f50c481, projectName=docker-nginx, bomSpecVersion=1.6, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null, bomVersion=1]
2025-11-07 08:02:05,212 INFO [BomUploadProcessingTask] BOM processed successfully in 00:00:00.616 [bomSerialNumber=ab868187-47ff-4744-b221-4730346d0bb0, bomFormat=CycloneDX, bomUploadToken=265a8ce9-259b-489c-b7a1-e7406f50c481, projectName=docker-nginx, bomSpecVersion=1.6, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null, bomVersion=1]
2025-11-07 08:02:05,221 INFO [RepositoryMetaAnalyzerTask] Performing component repository metadata analysis against 151 components
2025-11-07 08:02:05,413 INFO [RepositoryMetaAnalyzerTask] Completed component repository metadata analysis against 151 components
2025-11-07 08:02:05,413 INFO [PolicyEngine] Evaluating 151 component(s) against applicable policies [eventToken=20bcf9a0-a5b4-403e-bdb6-49f82866378d, projectName=docker-nginx, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null]
2025-11-07 08:02:05,913 INFO [InternalAnalysisTask] Starting internal analysis task [eventToken=265a8ce9-259b-489c-b7a1-e7406f50c481, projectName=docker-nginx, vulnAnalysisLevel=BOM_UPLOAD_ANALYSIS, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null]
2025-11-07 08:02:05,913 INFO [InternalAnalysisTask] Analyzing 150 component(s) [eventToken=265a8ce9-259b-489c-b7a1-e7406f50c481, projectName=docker-nginx, vulnAnalysisLevel=BOM_UPLOAD_ANALYSIS, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null]
2025-11-07 08:02:06,661 INFO [InternalAnalysisTask] Internal analysis complete [eventToken=265a8ce9-259b-489c-b7a1-e7406f50c481, projectName=docker-nginx, vulnAnalysisLevel=BOM_UPLOAD_ANALYSIS, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null]
**2025-11-07 08:02:06,669 INFO [TrivyAnalysisTask] Starting Trivy vulnerability analysis task [eventToken=265a8ce9-259b-489c-b7a1-e7406f50c481, projectName=docker-nginx, vulnAnalysisLevel=BOM_UPLOAD_ANALYSIS, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null]
2025-11-07 08:02:06,974 INFO [TrivyAnalysisTask] Trivy vulnerability analysis complete [eventToken=265a8ce9-259b-489c-b7a1-e7406f50c481, projectName=docker-nginx, vulnAnalysisLevel=BOM_UPLOAD_ANALYSIS, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null]**
2025-11-07 08:02:07,329 INFO [PolicyEngine] Policy analysis complete [eventToken=20bcf9a0-a5b4-403e-bdb6-49f82866378d, projectName=docker-nginx, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null]
2025-11-07 08:02:07,329 INFO [PolicyEngine] Evaluating 151 component(s) against applicable policies [eventToken=265a8ce9-259b-489c-b7a1-e7406f50c481, projectName=docker-nginx, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null]
2025-11-07 08:02:07,329 INFO [ProjectMetricsUpdateTask] Executing metrics update for project 2f80742c-023f-42db-bf3c-127d7be5722d
2025-11-07 08:02:09,286 INFO [PolicyEngine] Policy analysis complete [eventToken=265a8ce9-259b-489c-b7a1-e7406f50c481, projectName=docker-nginx, projectUuid=2f80742c-023f-42db-bf3c-127d7be5722d, projectVersion=null]
2025-11-07 08:02:09,287 INFO [ProjectMetricsUpdateTask] Executing metrics update for project 2f80742c-023f-42db-bf3c-127d7be5722d
`

[nginx.json](https://github.com/user-attachments/files/23412837/nginx.json)

### Steps to Reproduce

1. run the helm chart api server , Ui external connect to postgreSQL
2. generate BOM file cyclonedx from trivy for docker image
3. create a project and upload BOM from UI
4. check logs kubectl -n dtrack logs dependency-track-api-server-0

### Expected Behavior

Show audit vulnerabilities result

### Dependency-Track Version

4.13.4

### Dependency-Track Distribution

Container Image

### Database Server

PostgreSQL

### Database Server Version

16.9

### Browser

Google Chrome

### Checklist

- [x] I have read and understand the [contributing guidelines](https://github.com/DependencyTrack/dependency-track/blob/master/CONTRIBUTING.md#filing-issues)
- [x] I have checked the [existing issues](https://github.com/DependencyTrack/dependency-track/issues) for whether this defect was already reported

Contributor guide

Open the contributing guide

Assessment

This issue has not been assessed yet.

Get new issues in your inbox

A short digest of beginner-friendly GitHub issues.