Skip to content

セキュリティ対応 (Frontend/Backend/MongoDB/Keycloak/postgres) - #421

Draft
Sachiaki-Kasuya wants to merge 7 commits into
developfrom
fix/security-update-202608
Draft

セキュリティ対応 (Frontend/Backend/MongoDB/Keycloak/postgres)#421
Sachiaki-Kasuya wants to merge 7 commits into
developfrom
fix/security-update-202608

Conversation

@Sachiaki-Kasuya

@Sachiaki-Kasuya Sachiaki-Kasuya commented Aug 26, 2026

Copy link
Copy Markdown
Collaborator

変更内容(共通)

表題の各環境のイメージを最新版に更新
下記は対応後のtrivy結果

イメージ 総脆弱性数 CRITICAL HIGH 状態
oasismap-frontend(debian) 31 3 28 🟡 監視(修正版待ち)
oasismap-frontend(node) 11 1 10 🟢 良好
oasismap-backend(debian) 31 3 28 🟡 監視(修正版待ち)
oasismap-backend(node) 13 1 12 🟢 良好
oasismap-mongo(ubuntu) 0 0 0 🟢 良好
oasismap-mongo(node) 2 0 2 🟢 良好
oasismap-mongo(gosu) 22 1 22 🟢 良好
oasismap-postgres(debian) 51 13 38 🟡 監視(修正版待ち)
oasismap-postgres(gosu) 22 1 22 🟢 良好
keycloak(rhel) 1 0 1 🟢 良好
keycloak(java) 1 0 1 🟢 良好
orion(debian) 27 3 24 🟡 監視(修正版待ち)
合計 172 24 148

修正方針

以下の方針を検討

  • HIGH/CRITICAL アプリケーションに直接影響なし:.tirvyignore で無視
  • HIGH/CRITICAL 影響あり:package.json内の overrides で対応

Node.js (node-pkg) 脆弱性 #405

共通項目(frontend・backend)

frontend, backendで下記の対応を実施

  • packge.json 内の overrides を削除
  • 検出されたパッケージの更新

残った未対応パッケージ

イメージを更新したものの下記のパッケージが依存関係によりTrivyで検出、アプリで(直接利用)がないため .trivyignore で除外を検討

  • brace-expansion(HIGH、ESLint/jest依存)
  • picomatch(HIGH、ESLint/jest依存)

※検出されたが影響(アプリで直接利用)がないため .trivyignore で除外を検討

  • ip-address(HIGH)
  • sigstore(HIGH)
  • tar(CRITICAL、 HIGH)

frontend 未対応パッケージ

  • postcss(HIGH、next依存、要next16系へのメジャーバージョンアップ)
    next依存のため影響範囲が広く、nextの更新を検討

backend 未対応パッケージ

  • multer(HIGH、nestjs依存、要nestjs11系へのメジャーバージョン)
    影響範囲としてはファイルアップロード系、
    マイナーバージョンアップでの対応が可能のため、overrides での更新も検討

mongo 未対応パッケージ

  • js-yaml(HIGH)
    利用箇所がイメージ構築時とかなり限定的のため、.trivyignore での除外も検討

debian 脆弱性 #408 #409

frontend、backend、orion、postgres のイメージを最新版に更新したものの、修正版が未対応のため脆弱性が残存
各debianのバージョンは違うが、修正前と同様にcurl系パッケージでCRITICALが発生(詳細はissueを参照)

gosu (gobinary) 脆弱性 #407

利用しているgosuを最新版にすることで解消は可能
直接アプリケーションの動作には関わらないため、修正方針については検討(詳細はissueを参照)

mongo(Ubuntu 24.04) 脆弱性 #410

mongoイメージを最新版(8.0.29)に更新して解消

Java (jar) 脆弱性 #406

Keycloakイメージを最新版(26.7.2)にしたものの、イメージ内の OS パッケージが起因でありアプリケーションから直接利用していないため影響は限定的

  • com.microsoft.sqlserver:mssql-jdbc(HIGH)
    Microsoft SQL Server 用 JDBC ドライバに対する脆弱性であるが、当環境では PostgreSQL を利用のため影響はない

Keycloak (redhat 9.7) 脆弱性 #411

Keycloakイメージを最新版(26.7.2)にしたものの、イメージ内の OS パッケージ起因でありアプリケーションから直接利用していないため影響は限定的、修正前と同様のものが残存(詳細はissueを参照)

動作確認

image image image image image image image image image image image image image image

@Sachiaki-Kasuya
Sachiaki-Kasuya force-pushed the fix/security-update-202608 branch from 03dc34b to c565e3a Compare August 26, 2026 04:39
Comment thread docker-compose.yml

keycloak:
image: quay.io/keycloak/keycloak:26.5.1
image: quay.io/keycloak/keycloak:26.7.2

Copy link
Copy Markdown
Collaborator

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

docker-compose.yml では Keycloak のバージョンが 26.7.2 に更新されていますが、docker-compose-dev.yml 側も合わせて更新する必要はないでしょうか?

Copy link
Copy Markdown
Collaborator Author

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

docker-compose-dev.yml 更新いたします
その他の修正箇所に関しては一旦別PRで対応とさせていただきます

@Sachiaki-Kasuya
Sachiaki-Kasuya force-pushed the fix/security-update-202608 branch from 0d00033 to 40b129a Compare September 2, 2026 06:16
@Sachiaki-Kasuya
Sachiaki-Kasuya force-pushed the fix/security-update-202608 branch from 40b129a to 6b5ddad Compare September 2, 2026 07:05
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants