minor
defect
major
minor
Ein Security-Scan (Juli 2026) meldet drei Maven-Findings. Nur eines ist ein echtes, per Upgrade zu behebendes Problem; die beiden anderen sind ein veralteter Jar-Rest bzw. ein False Positive und werden hier zur Nachvollziehbarkeit dokumentiert.
1. httpcore5 — echter Fix (HIGH)
| = Paket = | = aktuell = | = CVE = | = Fix = |
| org.apache.httpcomponents.core5:httpcore5 | 5.2.4 | CVE-2026-54428, CVE-2026-54399 (DoS durch unbegrenzte Header-Länge/-Anzahl) | ≥ 5.4.3 (bzw. 5.5-beta2) |
httpcore5 kommt transitiv über httpclient5 (im Root-POM auf 5.2.3 gepinnt). Lösung: httpclient5 auf eine Version anheben, die httpcore5 ≥ 5.4.3 zieht (httpclient5 5.5), oder httpcore5 5.4.3 direkt im dependencyManagement überschreiben. CVE-2026-54428 betrifft konkret httpcore5-h2 (HTTP/2). Laufzeitrelevant (u.a. OpenAPI-Client) — daher der eigentlich wichtige Punkt dieses Tickets.
2. pdfbox-io 3.0.7 — kein echtes Finding
Gemeldet: CVE-2026-23907, CVE-2026-33929 auf org.apache.pdfbox:pdfbox-io@3.0.7.
- Die CVEs betreffen tatsächlich pdfbox-examples (Beispielcode ExtractEmbeddedFiles), das nicht eingebunden ist — die Zuordnung des Scanners zu pdfbox-io ist eine Fehlzuordnung.
- Das Root-POM pinnt bereits pdfbox 3.0.8 (die Fix-Version); pdfbox 3.0.8 zieht pdfbox-io 3.0.8. Die im lokalen Repo/Scan aufgetauchte pdfbox-io-3.0.7.jar ist nur ein veralteter Rest.
Aktion: Sicherstellen, dass der Scan gegen einen sauberen Build (clean install) läuft; kein Code-Change nötig.
3. azure-keyvault-core 1.2.4 — False Positive (als CRITICAL gemeldet)
Gemeldet: CVE-2026-33117 (CVSS 9.1) auf com.microsoft.azure:azure-keyvault-core@1.2.4.
- CVE-2026-33117 betrifft com.azure:azure-security-keyvault-keys < 4.10.6 (modernes Azure-SDK für Java).
- com.microsoft.azure:azure-keyvault-core 1.2.4 ist ein anderes Artefakt (Legacy-Krypto-Helper, transitiv über azure-storage 8.6.6 im Modul com.top_logic.storage.azure). Namens-Kollision im Scanner — das verwundbare Artefakt ist gar nicht eingebunden.
Aktion: Als False Positive markieren / im Scanner unterdrücken. Kein passender Fix, da das betroffene Artefakt nicht verwendet wird.