Skip to content

Story #16914: update dependencies to remediate known CVEs - #119

Merged
Regzox merged 1 commit into
masterfrom
story_16914
Sep 23, 2026
Merged

Regzox merged 1 commit into
masterfrom
story_16914

Conversation

@Regzox

@Regzox Regzox commented Sep 22, 2026

Copy link
Copy Markdown
Contributor

No description provided.

Bump direct dependencies and pin the vulnerable transitive ones so that a
single patched version is resolved across every module and inside the
shaded jars.

Direct dependencies (parent properties):
  - jackson       2.18.3 -> 2.22.3  (7 CVEs in databind, 2 in core)
  - logback       1.5.18 -> 1.5.38  (4 CVEs in logback-core)
  - jsoup         1.21.1 -> 1.23.2  (CVE-2026-71497)
  - assertj-core  3.27.3 -> 3.27.7  (CVE-2026-24400, test scope)
  - poi           5.4.1  -> 5.5.1
  - slf4j         2.0.17 -> 2.0.19

Transitive dependencies pinned in a new dependencyManagement section:
  - bouncycastle *-jdk18on -> 1.86   (2 critical, 1 high, 2 moderate)
  - junrar                 -> 7.6.1  (3 path traversal CVEs)
  - log4j-api              -> 2.26.1 (CVE-2026-49844)
  - commons-lang3          -> 3.20.0 (CVE-2025-48924)
  - commons-compress       -> 1.28.0
  - commons-io             -> 2.20.0
  - jackson-bom imported so tika's transitive jackson follows too

sedalib excludes bcprov-jdk15on, an end-of-life branch frozen at 1.68 with
five unpatched CVEs, and replaces it with bcprov-jdk18on, which exposes the
same packages to truevfs-comp-zip. commons-io is pinned because
droid-core-interfaces forces 2.15.1, which lacks FileTimes.fromUnixTime(long)
required by commons-compress 1.28.0.

Tika stays on 3.2.3: 3.3.2 changes PPTX extraction (slide order scrambled,
slide-master placeholders emitted) and breaks TestTextExtraction. Its
vulnerable transitive dependencies are covered by the pins above anyway.

Two findings remain, both from droid 6.8.0 and without any upstream fix on
those branches: commons-lang 2.6 (CVE-2025-48924) and commons-configuration
1.10 (CVE-2025-46392). Droid 6.9.x moves to commons-lang3 and
commons-configuration2 and would clear both, but it is a wider change.
@Regzox Regzox changed the title Story 16914: update dependencies to remediate known CVEs Story #16914: update dependencies to remediate known CVEs Sep 22, 2026
@vitam-prg

vitam-prg commented Sep 22, 2026 •

Copy link
Copy Markdown

Logo
Checkmarx One – Scan Summary & Details – e5ebc829-c2ca-4fc9-b0bf-45266cbafb87


Fixed Issues (69) Great job! The following issues were fixed in this Pull Request
Severity Issue Source File / Package
CRITICAL CVE-2025-14813 Maven-org.bouncycastle:bcprov-jdk18on-1.81
CRITICAL CVE-2026-59650 Maven-org.bouncycastle:bcprov-jdk18on-1.81
CRITICAL CVE-2026-8763 Maven-org.bouncycastle:bcprov-jdk18on-1.81
CRITICAL Cxa9261daf-3755 Maven-org.bouncycastle:bcprov-jdk15on-1.68
HIGH CVE-2025-11226 Maven-ch.qos.logback:logback-core-1.5.18
HIGH CVE-2026-12185 Maven-org.bouncycastle:bcprov-jdk15on-1.68
HIGH CVE-2026-12802 Maven-org.bouncycastle:bcpkix-jdk18on-1.81.1
HIGH CVE-2026-12803 Maven-org.bouncycastle:bcprov-jdk18on-1.81
HIGH CVE-2026-12816 Maven-org.bouncycastle:bcprov-jdk18on-1.81
HIGH CVE-2026-12860 Maven-org.bouncycastle:bcprov-jdk18on-1.81
HIGH CVE-2026-13006 Maven-ch.qos.logback:logback-core-1.5.18
HIGH CVE-2026-13506 Maven-org.bouncycastle:bcprov-jdk18on-1.81
HIGH CVE-2026-14682 Maven-org.bouncycastle:bcprov-jdk18on-1.81
HIGH CVE-2026-18401 Maven-com.fasterxml.jackson.core:jackson-core-2.18.3
HIGH CVE-2026-18401 Maven-com.fasterxml.jackson.core:jackson-core-2.20.0
HIGH CVE-2026-24400 Maven-org.assertj:assertj-core-3.27.3
HIGH CVE-2026-41245 Maven-com.github.junrar:junrar-7.5.4
HIGH CVE-2026-41245 Maven-com.github.junrar:junrar-7.5.5
HIGH CVE-2026-54512 Maven-com.fasterxml.jackson.core:jackson-databind-2.20.0
HIGH CVE-2026-54512 Maven-com.fasterxml.jackson.core:jackson-databind-2.18.3
HIGH CVE-2026-54513 Maven-com.fasterxml.jackson.core:jackson-databind-2.20.0
HIGH CVE-2026-54513 Maven-com.fasterxml.jackson.core:jackson-databind-2.18.3
HIGH CVE-2026-5598 Maven-org.bouncycastle:bcprov-jdk18on-1.81
HIGH CVE-2026-58059 Maven-org.bouncycastle:bcprov-jdk18on-1.81
HIGH CVE-2026-58060 Maven-org.bouncycastle:bcprov-jdk18on-1.81
HIGH CVE-2026-58061 Maven-org.bouncycastle:bcprov-jdk18on-1.81
HIGH CVE-2026-59639 Maven-org.bouncycastle:bcpkix-jdk18on-1.81.1
HIGH CVE-2026-59642 Maven-org.bouncycastle:bcpkix-jdk18on-1.81.1
HIGH CVE-2026-59644 Maven-org.bouncycastle:bcprov-jdk18on-1.81
HIGH CVE-2026-59645 Maven-org.bouncycastle:bcpkix-jdk18on-1.81.1
HIGH CVE-2026-59651 Maven-org.bouncycastle:bcprov-jdk18on-1.81
HIGH CVE-2026-68497 Maven-com.fasterxml.jackson.core:jackson-databind-2.18.3
HIGH CVE-2026-68497 Maven-com.fasterxml.jackson.core:jackson-databind-2.20.0
HIGH CVE-2026-75140 Maven-org.jsoup:jsoup-1.21.1
HIGH Cx2c9af752-2171 Maven-com.fasterxml.jackson.core:jackson-core-2.18.3
HIGH Cx2c9af752-2171 Maven-com.fasterxml.jackson.core:jackson-core-2.20.0
MEDIUM CVE-2023-33201 Maven-org.bouncycastle:bcprov-jdk15on-1.68
MEDIUM CVE-2023-33202 Maven-org.bouncycastle:bcprov-jdk15on-1.68
MEDIUM CVE-2024-29857 Maven-org.bouncycastle:bcprov-jdk15on-1.68
MEDIUM CVE-2024-30171 Maven-org.bouncycastle:bcprov-jdk15on-1.68
MEDIUM CVE-2024-30172 Maven-org.bouncycastle:bcprov-jdk15on-1.68
MEDIUM CVE-2026-0636 Maven-org.bouncycastle:bcprov-jdk18on-1.81
MEDIUM CVE-2026-13586 Maven-org.bouncycastle:bcprov-jdk18on-1.81
MEDIUM CVE-2026-15055 Maven-org.bouncycastle:bcpkix-jdk18on-1.81.1
MEDIUM CVE-2026-19032 Maven-com.fasterxml.jackson.core:jackson-databind-2.18.3
MEDIUM CVE-2026-19032 Maven-com.fasterxml.jackson.core:jackson-databind-2.20.0
MEDIUM CVE-2026-28208 Maven-com.github.junrar:junrar-7.5.4
MEDIUM CVE-2026-28208 Maven-com.github.junrar:junrar-7.5.5
MEDIUM CVE-2026-49844 Maven-org.apache.logging.log4j:log4j-api-2.21.1
MEDIUM CVE-2026-49844 Maven-org.apache.logging.log4j:log4j-api-2.24.3
MEDIUM CVE-2026-54514 Maven-com.fasterxml.jackson.core:jackson-databind-2.18.3
MEDIUM CVE-2026-54514 Maven-com.fasterxml.jackson.core:jackson-databind-2.20.0
MEDIUM CVE-2026-54515 Maven-com.fasterxml.jackson.core:jackson-databind-2.18.3
MEDIUM CVE-2026-54515 Maven-com.fasterxml.jackson.core:jackson-databind-2.20.0
MEDIUM CVE-2026-5588 Maven-org.bouncycastle:bcpkix-jdk18on-1.81.1
MEDIUM CVE-2026-58063 Maven-org.bouncycastle:bcprov-jdk18on-1.81
MEDIUM CVE-2026-59647 Maven-org.bouncycastle:bcpkix-jdk18on-1.81.1
MEDIUM CVE-2026-59888 Maven-com.fasterxml.jackson.core:jackson-databind-2.18.3
MEDIUM CVE-2026-59888 Maven-com.fasterxml.jackson.core:jackson-databind-2.20.0
MEDIUM CVE-2026-59889 Maven-com.fasterxml.jackson.core:jackson-databind-2.18.3
MEDIUM CVE-2026-71497 Maven-org.jsoup:jsoup-1.21.1
MEDIUM CVE-2026-77310 Maven-com.fasterxml.jackson.core:jackson-databind-2.18.3
MEDIUM CVE-2026-77310 Maven-com.fasterxml.jackson.core:jackson-databind-2.20.0
MEDIUM CVE-2026-83557 Maven-com.fasterxml.jackson.core:jackson-databind-2.18.3
MEDIUM CVE-2026-83557 Maven-com.fasterxml.jackson.core:jackson-databind-2.20.0
LOW CVE-2026-10532 Maven-ch.qos.logback:logback-core-1.5.18
LOW CVE-2026-86071 Maven-com.github.junrar:junrar-7.5.5
LOW CVE-2026-86071 Maven-com.github.junrar:junrar-7.5.4
LOW CVE-2026-9828 Maven-ch.qos.logback:logback-core-1.5.18

Use @Checkmarx to take action directly from this PR:

  • Rescan the PR

Try it: @Checkmarx how can you help? · @Checkmarx rescan this PR

@Regzox
Regzox force-pushed the story_16914 branch 3 times, most recently from 47d7387 to ac937f8 Compare September 22, 2026 15:31
@Regzox
Regzox merged commit dd411ee into master Sep 23, 2026
4 checks passed
@Regzox
Regzox deleted the story_16914 branch September 23, 2026 14:31
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

3 participants