现象
Trivy Scan Daily 已连续多次失败;最近 10 个可见日常样本全部为 failure。最新自然样本:
最新计数
kbcli:v1.0.2: 32(HIGH 29 / CRITICAL 3)
docker.io/apecloud/kubeblocks:latest: HIGH 4 / CRITICAL 0
docker.io/apecloud/kubeblocks-tools:latest: HIGH 4 / CRITICAL 0
docker.io/apecloud/kubeblocks-dataprotection:latest: HIGH 4 / CRITICAL 0
docker.io/apecloud/kubeblocks-charts:latest: 0
日志中可直接见到的可修复项包括:
github.com/jackc/pgx/v5 CVE-2026-33815(CRITICAL),installed v5.6.0,fixed 5.9.0
google.golang.org/grpc CVE-2026-33186(CRITICAL),installed v1.74.2,fixed 1.79.3
github.com/containerd/containerd CVE-2026-46680(HIGH),installed v1.7.29,fixed 1.7.32
github.com/moby/spdystream CVE-2026-35469(HIGH),installed v0.5.0,fixed 0.5.1
- 三个 KubeBlocks 镜像共同包含
google.golang.org/grpc GHSA-hrxh-6v49-42gf(HIGH),installed v1.79.3,fixed 1.82.1,以及 Go runtime CVE-2026-39822 的修复版本要求。
建议收口
- 明确 kbcli 与 KubeBlocks 镜像各自依赖升级 owner;不要用
.trivyignore 静默吞掉已有 fixed version 的漏洞。
- 先升级可直接修复的 CRITICAL,再处理共享 grpc/Go runtime/base-image 项。
- 产出新 tag/image 后,以一条 fresh scheduled/manual Trivy 全矩阵终态为验收;不 rerun 当前旧产物来掩盖结果。
- 如某项被判定不可利用,提交逐 CVE 的 VEX/风险说明、适用范围与到期时间,而不是永久 ignore。
本单只记录与路由;未修改依赖、镜像、secret 或发布环境。
现象
Trivy Scan Daily已连续多次失败;最近 10 个可见日常样本全部为 failure。最新自然样本:3d312dbe2b2b2aba82c89a32364e819d78b7da6d最新计数
kbcli:v1.0.2: 32(HIGH 29 / CRITICAL 3)docker.io/apecloud/kubeblocks:latest: HIGH 4 / CRITICAL 0docker.io/apecloud/kubeblocks-tools:latest: HIGH 4 / CRITICAL 0docker.io/apecloud/kubeblocks-dataprotection:latest: HIGH 4 / CRITICAL 0docker.io/apecloud/kubeblocks-charts:latest: 0日志中可直接见到的可修复项包括:
github.com/jackc/pgx/v5CVE-2026-33815(CRITICAL),installedv5.6.0,fixed5.9.0google.golang.org/grpcCVE-2026-33186(CRITICAL),installedv1.74.2,fixed1.79.3github.com/containerd/containerdCVE-2026-46680(HIGH),installedv1.7.29,fixed1.7.32github.com/moby/spdystreamCVE-2026-35469(HIGH),installedv0.5.0,fixed0.5.1google.golang.org/grpcGHSA-hrxh-6v49-42gf(HIGH),installedv1.79.3,fixed1.82.1,以及 Go runtimeCVE-2026-39822的修复版本要求。建议收口
.trivyignore静默吞掉已有 fixed version 的漏洞。本单只记录与路由;未修改依赖、镜像、secret 或发布环境。