Docker image includes Debian perl-base packages with unresolved CVEs
@incrypto32 y travaille déjà.
Depuis le 28/7/2026.
Évaluation
Cette issue n'a pas encore été évaluée.
Description
Summary
The official graphprotocol/graph-node:v0.41.0 container image uses Debian
Bookworm as its runtime base:
https://github.com/graphprotocol/graph-node/blob/v0.41.0/docker/Dockerfile
A container scan reports that the runtime image includes Debian's perl-base
package and flags the following publicly disclosed vulnerabilities:
- CVE-2026-12087
- CVE-2026-48959
- CVE-2026-48961
- CVE-2026-48962
The current Graph Node Dockerfile also appears to use a dated Debian Bookworm
runtime base:
https://github.com/graphprotocol/graph-node/blob/master/docker/Dockerfile
Request
Would the maintainers consider one of the following?
- Refresh the pinned Debian Bookworm runtime base.
- Upgrade the affected Perl packages when fixed Bookworm packages become
available. - Remove Perl from the final runtime image if it is not required by Graph Node.
- Publish a rebuilt image after the relevant Debian updates become available.
Reproduction
The installed packages can be inspected with:
docker run --rm --entrypoint sh graphprotocol/graph-node:v0.41.0 -c \
'cat /etc/os-release; dpkg-query -W perl-base perl libsocket-perl libio-compress-perl 2>/dev/null || true'
Upstream status
Debian is already tracking these issues:
https://security-tracker.debian.org/tracker/CVE-2026-12087
https://security-tracker.debian.org/tracker/CVE-2026-48959
https://security-tracker.debian.org/tracker/CVE-2026-48961
https://security-tracker.debian.org/tracker/CVE-2026-48962
The underlying fixes are already available upstream:
Socket fix:
https://github.com/Perl/perl5/commit/de19a0b0ad1900fef976c5c1400bd8f11ec6c6cb
IO::Compress fixes:
https://github.com/pmqs/IO-Compress/commit/68db44076f4c1a86a2ffe53a958eac6cabaf72e2
https://github.com/pmqs/IO-Compress/commit/33c89d03d6e746ed2ead4f2f6570d47864c61bc7
https://github.com/pmqs/IO-Compress/commit/f2db247bf90d4cc7ee2710be384946081f3b4610
Thank you for maintaining the Graph Node container images.
- Langage dominant
- Rust
- Étoiles
- 3.2k
- Forks
- 1.1k
- Merge moyen
- 4 j 1 h
- PR mergées (30 j)
- 1
Préparer son environnement
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Autres issues de graphprotocol/graph-node
-
current: include emits an all-null bucket for dimensionless aggregations, nulling the whole responseOuverte
Difficulté 2/5 1-3 heures Accessibilité débutants 78/100
graphprotocol/graph-node#6719 ·
-
RUSTSEC-2026-0194: Quadratic run time when checking a start tag for duplicate attribute namesOuverte
Difficulté 2/5 1-3 heures Accessibilité débutants 68/100
graphprotocol/graph-node#6673 ·
-
Difficulté 2/5 1-3 heures Accessibilité débutants 70/100
graphprotocol/graph-node#6650 · 1 commentaire ·
-
Difficulté 4/5 3-5 jours Accessibilité débutants 48/100
graphprotocol/graph-node#6722 ·
-
Difficulté 3/5 1-2 jours Accessibilité débutants 68/100
graphprotocol/graph-node#6721 ·
Toutes les issues de graphprotocol/graph-node
Issues similaires
-
Difficulté 2/5 1-3 heures Accessibilité débutants 74/100
arkworks-rs/algebra#1161 ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 2/5 1-3 heures Accessibilité débutants 85/100
lbjlaq/Antigravity-Manager#3525 · 2 commentaires · 1 réaction ·
Les mainteneurs répondent en général sous 1 jour
-
Registry Scheduling: startup logging goes to stdout, colliding with a stdout audit destinationOuverteagent-ready area:platform bug criticality:p3 rust triage:needs-implementation
Difficulté 2/5 1-3 heures Accessibilité débutants 88/100
registrystack/registry-stack#1583 · 1 commentaire ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 2/5 1-3 heures Accessibilité débutants 74/100
Les mainteneurs répondent en général sous 1 jour
-
Docs: "Work with Codex from anywhere" page still claims Windows mobile support is "coming soon"Ouverteapp documentation remote windows-os
Difficulté 1/5 1-3 heures Accessibilité débutants 88/100
Les mainteneurs répondent en général sous 1 jour