Skip to content

fix(images): applique les correctifs de sécurité Debian au build - #2

Merged
PhilippeVienne merged 2 commits into
devfrom
fix/pcre2-cve-trivy
Sep 12, 2026
Merged

PhilippeVienne merged 2 commits into
devfrom
fix/pcre2-cve-trivy

Conversation

@PhilippeVienne

Copy link
Copy Markdown
Contributor

Résumé

  • Le job Trivy échouait sur libpcre2-8-0 (CVE-2026-86145, CVE-2026-89161) dans les 3 images (ca-server, tsa, ocsp-responder).
  • Ajoute apt-get upgrade -y avant l'installation des paquets, dans les 3 Dockerfiles, pour que le build applique les derniers correctifs de sécurité Debian même quand la couche apt-get update est servie depuis le cache GHA.

Plan de test

  • CI verte (build + scan Trivy des 3 images)

Le job Trivy de la CI échouait sur libpcre2-8-0 (CVE-2026-86145,
CVE-2026-89161, dépendance transitive d'opensc/grep) : apt-get update seul
n'entraîne pas la mise à niveau des paquets déjà présents dans l'image de
base, et le cache GHA de cette couche la rejoue telle quelle d'un build à
l'autre. Ajoute apt-get upgrade -y avant l'installation, dans les 3
Dockerfiles (ca-server, tsa, ocsp-responder).

Copilot AI left a comment

Copy link
Copy Markdown
Contributor

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

🟡 Changes recommended

The cacheable APT layer may preserve vulnerable packages; explicit cache invalidation or bypass is needed.

Get a fresh assessment by requesting another Copilot review.

Pull request overview

Updates the three Debian runtime images to apply security upgrades addressing Trivy findings.

Changes:

  • Adds apt-get upgrade -y before package installation.
  • Applies the change to CA, TSA, and OCSP images.
File summaries
File Summary
deploy/tsa/Dockerfile Upgrades Debian packages during image construction.
deploy/ocsp-responder/Dockerfile Upgrades Debian packages during image construction.
deploy/ca-server/Dockerfile Upgrades Debian packages during image construction.
Review details
  • Files reviewed: 3/3 changed files
  • Comments generated: 3
  • Review effort level: Lite

💡 Add a code-review agent skill or configure MCP servers for context-aware, tailored reviews. Learn more in the docs.

Comment thread deploy/ca-server/Dockerfile
Comment thread deploy/ocsp-responder/Dockerfile
Comment thread deploy/tsa/Dockerfile
Suite à la revue Copilot sur #2 : cache-from/cache-to: type=gha rejouait
sinon indéfiniment la couche apt-get update/upgrade, gelant les paquets
Debian installés à leur version du premier build en cache — la cause
racine derrière libpcre2-8-0 resté vulnérable malgré apt-get update.
Ajoute un ARG CACHEBUST (date du jour, calculée par la CI) dans les 3
Dockerfiles, propagé sur tous les builds de ces images (build, publish,
helm-kind-smoke-test).
@PhilippeVienne

Copy link
Copy Markdown
Contributor Author

Ajout d'un cache-bust journalier (CACHEBUST) suite à la remarque Copilot : le cache GHA de la couche apt-get rejouait indéfiniment le même apt-get upgrade, ce qui aurait laissé passer les prochaines CVE malgré ce correctif.

@PhilippeVienne
PhilippeVienne requested a lite review from Copilot September 12, 2026 12:04
@PhilippeVienne
PhilippeVienne merged commit 83b0f72 into dev Sep 12, 2026
10 checks passed
@PhilippeVienne
PhilippeVienne deleted the fix/pcre2-cve-trivy branch September 12, 2026 12:06

Copilot AI left a comment

Copy link
Copy Markdown
Contributor

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

🟢 Approval recommended

No unresolved blocking issues were identified.

Review details
  • Files reviewed: 4/4 changed files
  • Comments generated: 0 new
  • Review effort level: Lite

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants