Skip to content

fix(deps): update aws-java-sdk-v2 monorepo to v2.49.5 - #29

Open
renovate-wenisch-tech[bot] wants to merge 1 commit into
mainfrom
renovate/aws-java-sdk-v2-monorepo
Open

fix(deps): update aws-java-sdk-v2 monorepo to v2.49.5#29
renovate-wenisch-tech[bot] wants to merge 1 commit into
mainfrom
renovate/aws-java-sdk-v2-monorepo

Conversation

@renovate-wenisch-tech

@renovate-wenisch-tech renovate-wenisch-tech Bot commented Jun 22, 2026

Copy link
Copy Markdown
Contributor

This PR contains the following updates:

Package Change Age Confidence
software.amazon.awssdk:url-connection-client 2.46.152.49.5 age confidence
software.amazon.awssdk:s3 2.46.152.49.5 age confidence

Warning

Some dependencies could not be looked up. Check the Dependency Dashboard for more information.


Configuration

📅 Schedule: (UTC)

  • Branch creation
    • At any time (no schedule defined)
  • Automerge
    • At any time (no schedule defined)

🚦 Automerge: Disabled by config. Please merge this manually once you are satisfied.

Rebasing: Whenever PR becomes conflicted, or you tick the rebase/retry checkbox.

🔕 Ignore: Close this PR and you won't be reminded about these updates again.


  • If you want to rebase/retry this PR, check this box

This PR has been generated by Mend Renovate.

@github-actions

Copy link
Copy Markdown
Contributor

Trivy vulnerability report

Image: ghcr.io/wenisch-tech/s3webui:0.6.20-pr.29.125


Report Summary

┌────────────────────────────────────────────────────────────────┬───────┬─────────────────┐
│                             Target                             │ Type  │ Vulnerabilities │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ ghcr.io/wenisch-tech/s3webui:0.6.20-pr.29.125 (wolfi 20230201) │ wolfi │        0        │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ app/app.jar                                                    │  jar  │       26        │
└────────────────────────────────────────────────────────────────┴───────┴─────────────────┘
Legend:
- '-': Not scanned
- '0': Clean (no security findings detected)


For OSS Maintainers: VEX Notice
--------------------------------
If you're an OSS maintainer and Trivy has detected vulnerabilities in your project that you believe are not actually exploitable, consider issuing a VEX (Vulnerability Exploitability eXchange) statement.
VEX allows you to communicate the actual status of vulnerabilities in your project, improving security transparency and reducing false positives for your users.
Learn more and start using VEX: https://trivy.dev/docs/v0.71/guide/supply-chain/vex/repo#publishing-vex-documents

To disable this notice, set the TRIVY_DISABLE_VEX_NOTICE environment variable.


Java (jar)
==========
Total: 26 (MEDIUM: 11, HIGH: 10, CRITICAL: 5)

┌─────────────────────────────────────────────────────────────┬────────────────┬──────────┬────────┬───────────────────┬─────────────────────────────┬──────────────────────────────────────────────────────────────┐
│                           Library                           │ Vulnerability  │ Severity │ Status │ Installed Version │        Fixed Version        │                            Title                             │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┼────────┼───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec (app.jar)                              │ CVE-2026-42583 │ HIGH     │ fixed  │ 4.1.132.Final     │ 4.1.133.Final               │ Netty is an asynchronous, event-driven network application   │
│                                                             │                │          │        │                   │                             │ framework. ...                                               │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42583                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http (app.jar)                         │ CVE-2026-42584 │          │        │                   │ 4.2.13.Final, 4.1.133.Final │ netty: io.netty/netty-codec-http: Netty: Incorrect HTTP      │
│                                                             │                │          │        │                   │                             │ response parsing leads to data confusion                     │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42584                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42587 │          │        │                   │                             │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                             │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                             │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41417 │ MEDIUM   │        │                   │ 4.1.133.Final, 4.2.13.Final │ netty: Netty: HTTP request smuggling via URI manipulation    │
│                                                             │                │          │        │                   │                             │ and CRLF injection                                           │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-41417                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42580 │          │        │                   │ 4.2.13.Final, 4.1.133.Final │ netty: Netty: Request smuggling via chunk size parser        │
│                                                             │                │          │        │                   │                             │ integer overflow                                             │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42580                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42581 │          │        │                   │                             │ netty: io.netty/netty-codec-http: Netty: HTTP Request        │
│                                                             │                │          │        │                   │                             │ Smuggling due to improper handling of conflicting...         │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42581                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42585 │          │        │                   │                             │ netty: io.netty/netty-codec-http: Netty: Request smuggling   │
│                                                             │                │          │        │                   │                             │ via malformed Transfer-Encoding parsing                      │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42585                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50020 │          │        │                   │ 4.2.15.Final, 4.1.135.Final │ netty-codec-http: Netty: Data manipulation via               │
│                                                             │                │          │        │                   │                             │ request-boundary confusion in HttpObjectDecoder              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-50020                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http2 (app.jar)                        │ CVE-2026-42587 │ HIGH     │        │                   │ 4.2.13.Final, 4.1.133.Final │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                             │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                             │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-47244 │ MEDIUM   │        │                   │ 4.2.15.Final, 4.1.135.Final │ netty-codec-http2: Netty: Denial of Service via uncontrolled │
│                                                             │                │          │        │                   │                             │ HTTP/2 concurrent streams                                    │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-47244                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-48043 │          │        │                   │ 4.1.135.Final, 4.2.15.Final │ netty-codec-http2: netty-codec-http2: Denial of Service due  │
│                                                             │                │          │        │                   │                             │ to resource leak                                             │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-48043                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50560 │          │        │                   │ 4.2.15.Final, 4.1.135.Final │ netty-codec-http2: Netty: Denial of Service due to HTTP/2    │
│                                                             │                │          │        │                   │                             │ max header size handling...                                  │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-50560                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   │                             ├──────────────────────────────────────────────────────────────┤
│ io.netty:netty-handler (app.jar)                            │ CVE-2026-44249 │ HIGH     │        │                   │                             │ netty-handler: netty-handler: IPv6 subnet rule bypass due to │
│                                                             │                │          │        │                   │                             │ incorrect masking operation                                  │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-44249                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-45416 │          │        │                   │                             │ netty-handler: Netty: Denial of Service due to eager buffer  │
│                                                             │                │          │        │                   │                             │ allocation in TLS...                                         │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-45416                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50010 │          │        │                   │                             │ netty-handler: Netty: Improper trust manager handling leads  │
│                                                             │                │          │        │                   │                             │ to hostname verification bypass                              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-50010                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.apache.tomcat.embed:tomcat-embed-core (app.jar)         │ CVE-2026-41293 │ CRITICAL │        │ 10.1.54           │ 9.0.118, 10.1.55, 11.0.22   │ tomcat-coyote: Apache Tomcat: HTTP/2 request headers not     │
│                                                             │                │          │        │                   │                             │ validated                                                    │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-41293                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43512 │          │        │                   │                             │ tomcat-coyote: Apache Tomcat: Authentication bypass via      │
│                                                             │                │          │        │                   │                             │ digest authentication                                        │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-43512                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43515 │          │        │                   │                             │ tomcat-coyote: tomcat: Improper Authorization allows         │
│                                                             │                │          │        │                   │                             │ security bypass                                              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-43515                   │
│                                                             ├────────────────┼──────────┤        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41284 │ HIGH     │        │                   │                             │ Allocation of Resources Without Limits or Throttling         │
│                                                             │                │          │        │                   │                             │ vulnerability in ...                                         │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-41284                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42498 │          │        │                   │                             │ tomcat-coyote: Apache Tomcat: Information disclosure due to  │
│                                                             │                │          │        │                   │                             │ HTTP Authentication Header exposure during...                │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42498                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43513 │          │        │                   │                             │ Improper Handling of Case Sensitivity vulnerability in       │
│                                                             │                │          │        │                   │                             │ LockOutRealm in ...                                          │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-43513                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-core (app.jar) │ CVE-2026-22751 │ MEDIUM   │        │ 6.5.9             │ 6.5.10, 7.0.5               │ Spring Security: JdbcOneTimeTokenService: Spring Security:   │
│                                                             │                │          │        │                   │                             │ Authentication bypass due to race condition in...            │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-22751                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-oauth2-jose    │ CVE-2026-22748 │          │        │                   │                             │ Spring Security: Spring Security: Integrity impact due to    │
│ (app.jar)                                                   │                │          │        │                   │                             │ improper JSON Web Token...                                   │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-22748                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework:spring-webmvc (app.jar)                 │ CVE-2026-22745 │          │        │ 6.2.17            │ 7.0.7, 6.2.18               │ spring-webflux: Spring MVC and Spring WebFlux: Denial of     │
│                                                             │                │          │        │                   │                             │ Service via slow static...                                   │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-22745                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.thymeleaf:thymeleaf (app.jar)                           │ CVE-2026-41901 │ CRITICAL │        │ 3.1.4.RELEASE     │ 3.1.5.RELEASE               │ Sandboxed Thymeleaf expressions vulnerable to improper       │
│                                                             │                │          │        │                   │                             │ recognition of unauthorized syntax patterns                  │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-41901                   │
├─────────────────────────────────────────────────────────────┤                │          │        │                   │                             │                                                              │
│ org.thymeleaf:thymeleaf-spring6 (app.jar)                   │                │          │        │                   │                             │                                                              │
│                                                             │                │          │        │                   │                             │                                                              │
│                                                             │                │          │        │                   │                             │                                                              │
└─────────────────────────────────────────────────────────────┴────────────────┴──────────┴────────┴───────────────────┴─────────────────────────────┴──────────────────────────────────────────────────────────────┘

@renovate-wenisch-tech
renovate-wenisch-tech Bot force-pushed the renovate/aws-java-sdk-v2-monorepo branch from 8b83831 to dd80ed9 Compare June 23, 2026 05:05
@renovate-wenisch-tech renovate-wenisch-tech Bot changed the title fix(deps): update aws-java-sdk-v2 monorepo to v2.46.16 fix(deps): update aws-java-sdk-v2 monorepo to v2.46.17 Jun 23, 2026
@github-actions

Copy link
Copy Markdown
Contributor

Trivy vulnerability report

Image: ghcr.io/wenisch-tech/s3webui:0.6.20-pr.29.127


Report Summary

┌────────────────────────────────────────────────────────────────┬───────┬─────────────────┐
│                             Target                             │ Type  │ Vulnerabilities │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ ghcr.io/wenisch-tech/s3webui:0.6.20-pr.29.127 (wolfi 20230201) │ wolfi │        0        │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ app/app.jar                                                    │  jar  │       26        │
└────────────────────────────────────────────────────────────────┴───────┴─────────────────┘
Legend:
- '-': Not scanned
- '0': Clean (no security findings detected)


For OSS Maintainers: VEX Notice
--------------------------------
If you're an OSS maintainer and Trivy has detected vulnerabilities in your project that you believe are not actually exploitable, consider issuing a VEX (Vulnerability Exploitability eXchange) statement.
VEX allows you to communicate the actual status of vulnerabilities in your project, improving security transparency and reducing false positives for your users.
Learn more and start using VEX: https://trivy.dev/docs/v0.71/guide/supply-chain/vex/repo#publishing-vex-documents

To disable this notice, set the TRIVY_DISABLE_VEX_NOTICE environment variable.


Java (jar)
==========
Total: 26 (MEDIUM: 11, HIGH: 10, CRITICAL: 5)

┌─────────────────────────────────────────────────────────────┬────────────────┬──────────┬────────┬───────────────────┬─────────────────────────────┬──────────────────────────────────────────────────────────────┐
│                           Library                           │ Vulnerability  │ Severity │ Status │ Installed Version │        Fixed Version        │                            Title                             │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┼────────┼───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec (app.jar)                              │ CVE-2026-42583 │ HIGH     │ fixed  │ 4.1.132.Final     │ 4.1.133.Final               │ Netty is an asynchronous, event-driven network application   │
│                                                             │                │          │        │                   │                             │ framework. ...                                               │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42583                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http (app.jar)                         │ CVE-2026-42584 │          │        │                   │ 4.2.13.Final, 4.1.133.Final │ netty: io.netty/netty-codec-http: Netty: Incorrect HTTP      │
│                                                             │                │          │        │                   │                             │ response parsing leads to data confusion                     │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42584                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42587 │          │        │                   │                             │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                             │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                             │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41417 │ MEDIUM   │        │                   │ 4.1.133.Final, 4.2.13.Final │ netty: Netty: HTTP request smuggling via URI manipulation    │
│                                                             │                │          │        │                   │                             │ and CRLF injection                                           │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-41417                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42580 │          │        │                   │ 4.2.13.Final, 4.1.133.Final │ netty: Netty: Request smuggling via chunk size parser        │
│                                                             │                │          │        │                   │                             │ integer overflow                                             │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42580                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42581 │          │        │                   │                             │ netty: io.netty/netty-codec-http: Netty: HTTP Request        │
│                                                             │                │          │        │                   │                             │ Smuggling due to improper handling of conflicting...         │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42581                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42585 │          │        │                   │                             │ netty: io.netty/netty-codec-http: Netty: Request smuggling   │
│                                                             │                │          │        │                   │                             │ via malformed Transfer-Encoding parsing                      │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42585                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50020 │          │        │                   │ 4.2.15.Final, 4.1.135.Final │ netty-codec-http: Netty: Data manipulation via               │
│                                                             │                │          │        │                   │                             │ request-boundary confusion in HttpObjectDecoder              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-50020                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http2 (app.jar)                        │ CVE-2026-42587 │ HIGH     │        │                   │ 4.2.13.Final, 4.1.133.Final │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                             │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                             │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-47244 │ MEDIUM   │        │                   │ 4.2.15.Final, 4.1.135.Final │ netty-codec-http2: Netty: Denial of Service via uncontrolled │
│                                                             │                │          │        │                   │                             │ HTTP/2 concurrent streams                                    │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-47244                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-48043 │          │        │                   │ 4.1.135.Final, 4.2.15.Final │ netty-codec-http2: netty-codec-http2: Denial of Service due  │
│                                                             │                │          │        │                   │                             │ to resource leak                                             │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-48043                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50560 │          │        │                   │ 4.2.15.Final, 4.1.135.Final │ netty-codec-http2: Netty: Denial of Service due to HTTP/2    │
│                                                             │                │          │        │                   │                             │ max header size handling...                                  │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-50560                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   │                             ├──────────────────────────────────────────────────────────────┤
│ io.netty:netty-handler (app.jar)                            │ CVE-2026-44249 │ HIGH     │        │                   │                             │ netty-handler: netty-handler: IPv6 subnet rule bypass due to │
│                                                             │                │          │        │                   │                             │ incorrect masking operation                                  │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-44249                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-45416 │          │        │                   │                             │ netty-handler: Netty: Denial of Service due to eager buffer  │
│                                                             │                │          │        │                   │                             │ allocation in TLS...                                         │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-45416                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50010 │          │        │                   │                             │ netty-handler: Netty: Improper trust manager handling leads  │
│                                                             │                │          │        │                   │                             │ to hostname verification bypass                              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-50010                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.apache.tomcat.embed:tomcat-embed-core (app.jar)         │ CVE-2026-41293 │ CRITICAL │        │ 10.1.54           │ 9.0.118, 10.1.55, 11.0.22   │ tomcat-coyote: Apache Tomcat: HTTP/2 request headers not     │
│                                                             │                │          │        │                   │                             │ validated                                                    │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-41293                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43512 │          │        │                   │                             │ tomcat-coyote: Apache Tomcat: Authentication bypass via      │
│                                                             │                │          │        │                   │                             │ digest authentication                                        │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-43512                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43515 │          │        │                   │                             │ tomcat-coyote: tomcat: Improper Authorization allows         │
│                                                             │                │          │        │                   │                             │ security bypass                                              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-43515                   │
│                                                             ├────────────────┼──────────┤        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41284 │ HIGH     │        │                   │                             │ Allocation of Resources Without Limits or Throttling         │
│                                                             │                │          │        │                   │                             │ vulnerability in ...                                         │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-41284                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42498 │          │        │                   │                             │ tomcat-coyote: Apache Tomcat: Information disclosure due to  │
│                                                             │                │          │        │                   │                             │ HTTP Authentication Header exposure during...                │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42498                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43513 │          │        │                   │                             │ Improper Handling of Case Sensitivity vulnerability in       │
│                                                             │                │          │        │                   │                             │ LockOutRealm in ...                                          │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-43513                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-core (app.jar) │ CVE-2026-22751 │ MEDIUM   │        │ 6.5.9             │ 6.5.10, 7.0.5               │ Spring Security: JdbcOneTimeTokenService: Spring Security:   │
│                                                             │                │          │        │                   │                             │ Authentication bypass due to race condition in...            │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-22751                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-oauth2-jose    │ CVE-2026-22748 │          │        │                   │                             │ Spring Security: Spring Security: Integrity impact due to    │
│ (app.jar)                                                   │                │          │        │                   │                             │ improper JSON Web Token...                                   │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-22748                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework:spring-webmvc (app.jar)                 │ CVE-2026-22745 │          │        │ 6.2.17            │ 7.0.7, 6.2.18               │ spring-webflux: Spring MVC and Spring WebFlux: Denial of     │
│                                                             │                │          │        │                   │                             │ Service via slow static...                                   │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-22745                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.thymeleaf:thymeleaf (app.jar)                           │ CVE-2026-41901 │ CRITICAL │        │ 3.1.4.RELEASE     │ 3.1.5.RELEASE               │ Sandboxed Thymeleaf expressions vulnerable to improper       │
│                                                             │                │          │        │                   │                             │ recognition of unauthorized syntax patterns                  │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-41901                   │
├─────────────────────────────────────────────────────────────┤                │          │        │                   │                             │                                                              │
│ org.thymeleaf:thymeleaf-spring6 (app.jar)                   │                │          │        │                   │                             │                                                              │
│                                                             │                │          │        │                   │                             │                                                              │
│                                                             │                │          │        │                   │                             │                                                              │
└─────────────────────────────────────────────────────────────┴────────────────┴──────────┴────────┴───────────────────┴─────────────────────────────┴──────────────────────────────────────────────────────────────┘

@renovate-wenisch-tech renovate-wenisch-tech Bot changed the title fix(deps): update aws-java-sdk-v2 monorepo to v2.46.17 fix(deps): update aws-java-sdk-v2 monorepo to v2.46.17 - autoclosed Jun 27, 2026
@renovate-wenisch-tech
renovate-wenisch-tech Bot deleted the renovate/aws-java-sdk-v2-monorepo branch June 27, 2026 15:06
@renovate-wenisch-tech renovate-wenisch-tech Bot changed the title fix(deps): update aws-java-sdk-v2 monorepo to v2.46.17 - autoclosed fix(deps): update aws-java-sdk-v2 monorepo to v2.46.17 Jun 27, 2026
@renovate-wenisch-tech
renovate-wenisch-tech Bot force-pushed the renovate/aws-java-sdk-v2-monorepo branch 2 times, most recently from dd80ed9 to f833998 Compare June 27, 2026 16:06
@github-actions

Copy link
Copy Markdown
Contributor

Trivy vulnerability report

Image: ghcr.io/wenisch-tech/s3webui:0.6.20-pr.29.132


Report Summary

┌────────────────────────────────────────────────────────────────┬───────┬─────────────────┐
│                             Target                             │ Type  │ Vulnerabilities │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ ghcr.io/wenisch-tech/s3webui:0.6.20-pr.29.132 (wolfi 20230201) │ wolfi │        0        │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ app/app.jar                                                    │  jar  │       30        │
└────────────────────────────────────────────────────────────────┴───────┴─────────────────┘
Legend:
- '-': Not scanned
- '0': Clean (no security findings detected)


For OSS Maintainers: VEX Notice
--------------------------------
If you're an OSS maintainer and Trivy has detected vulnerabilities in your project that you believe are not actually exploitable, consider issuing a VEX (Vulnerability Exploitability eXchange) statement.
VEX allows you to communicate the actual status of vulnerabilities in your project, improving security transparency and reducing false positives for your users.
Learn more and start using VEX: https://trivy.dev/docs/v0.71/guide/supply-chain/vex/repo#publishing-vex-documents

To disable this notice, set the TRIVY_DISABLE_VEX_NOTICE environment variable.


Java (jar)
==========
Total: 30 (MEDIUM: 13, HIGH: 12, CRITICAL: 5)

┌─────────────────────────────────────────────────────────────┬────────────────┬──────────┬────────┬───────────────────┬─────────────────────────────┬──────────────────────────────────────────────────────────────┐
│                           Library                           │ Vulnerability  │ Severity │ Status │ Installed Version │        Fixed Version        │                            Title                             │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┼────────┼───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ com.fasterxml.jackson.core:jackson-databind (app.jar)       │ CVE-2026-54512 │ HIGH     │ fixed  │ 2.18.6            │ 2.18.8, 3.1.4, 2.21.4       │ jackson-databind contains the general-purpose data-binding   │
│                                                             │                │          │        │                   │                             │ functionali ...                                              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-54512                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54513 │          │        │                   │ 2.18.8, 2.21.4, 3.1.4       │ jackson-databind: Jackson-databind: Security bypass allows   │
│                                                             │                │          │        │                   │                             │ arbitrary code execution                                     │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-54513                   │
│                                                             ├────────────────┼──────────┤        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54514 │ MEDIUM   │        │                   │                             │ jackson-databind contains the general-purpose data-binding   │
│                                                             │                │          │        │                   │                             │ functionali ...                                              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-54514                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54515 │          │        │                   │ 3.1.4, 2.18.9, 2.21.5       │ jackson-databind contains the general-purpose data-binding   │
│                                                             │                │          │        │                   │                             │ functionali ...                                              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-54515                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec (app.jar)                              │ CVE-2026-42583 │ HIGH     │        │ 4.1.132.Final     │ 4.1.133.Final               │ Netty is an asynchronous, event-driven network application   │
│                                                             │                │          │        │                   │                             │ framework. ...                                               │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42583                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http (app.jar)                         │ CVE-2026-42584 │          │        │                   │ 4.2.13.Final, 4.1.133.Final │ netty: io.netty/netty-codec-http: Netty: Incorrect HTTP      │
│                                                             │                │          │        │                   │                             │ response parsing leads to data confusion                     │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42584                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42587 │          │        │                   │                             │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                             │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                             │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41417 │ MEDIUM   │        │                   │ 4.1.133.Final, 4.2.13.Final │ netty: Netty: HTTP request smuggling via URI manipulation    │
│                                                             │                │          │        │                   │                             │ and CRLF injection                                           │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-41417                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42580 │          │        │                   │ 4.2.13.Final, 4.1.133.Final │ netty: Netty: Request smuggling via chunk size parser        │
│                                                             │                │          │        │                   │                             │ integer overflow                                             │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42580                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42581 │          │        │                   │                             │ netty: io.netty/netty-codec-http: Netty: HTTP Request        │
│                                                             │                │          │        │                   │                             │ Smuggling due to improper handling of conflicting...         │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42581                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42585 │          │        │                   │                             │ netty: io.netty/netty-codec-http: Netty: Request smuggling   │
│                                                             │                │          │        │                   │                             │ via malformed Transfer-Encoding parsing                      │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42585                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50020 │          │        │                   │ 4.2.15.Final, 4.1.135.Final │ netty-codec-http: Netty: Data manipulation via               │
│                                                             │                │          │        │                   │                             │ request-boundary confusion in HttpObjectDecoder              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-50020                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http2 (app.jar)                        │ CVE-2026-42587 │ HIGH     │        │                   │ 4.2.13.Final, 4.1.133.Final │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                             │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                             │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-47244 │ MEDIUM   │        │                   │ 4.2.15.Final, 4.1.135.Final │ netty-codec-http2: Netty: Denial of Service via uncontrolled │
│                                                             │                │          │        │                   │                             │ HTTP/2 concurrent streams                                    │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-47244                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-48043 │          │        │                   │ 4.1.135.Final, 4.2.15.Final │ netty-codec-http2: netty-codec-http2: Denial of Service due  │
│                                                             │                │          │        │                   │                             │ to resource leak                                             │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-48043                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50560 │          │        │                   │ 4.2.15.Final, 4.1.135.Final │ netty-codec-http2: Netty: Denial of Service due to HTTP/2    │
│                                                             │                │          │        │                   │                             │ max header size handling...                                  │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-50560                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   │                             ├──────────────────────────────────────────────────────────────┤
│ io.netty:netty-handler (app.jar)                            │ CVE-2026-44249 │ HIGH     │        │                   │                             │ netty-handler: netty-handler: IPv6 subnet rule bypass due to │
│                                                             │                │          │        │                   │                             │ incorrect masking operation                                  │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-44249                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-45416 │          │        │                   │                             │ netty-handler: Netty: Denial of Service due to eager buffer  │
│                                                             │                │          │        │                   │                             │ allocation in TLS...                                         │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-45416                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50010 │          │        │                   │                             │ netty-handler: Netty: Improper trust manager handling leads  │
│                                                             │                │          │        │                   │                             │ to hostname verification bypass                              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-50010                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.apache.tomcat.embed:tomcat-embed-core (app.jar)         │ CVE-2026-41293 │ CRITICAL │        │ 10.1.54           │ 9.0.118, 10.1.55, 11.0.22   │ tomcat-coyote: Apache Tomcat: HTTP/2 request headers not     │
│                                                             │                │          │        │                   │                             │ validated                                                    │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-41293                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43512 │          │        │                   │                             │ tomcat-coyote: Apache Tomcat: Authentication bypass via      │
│                                                             │                │          │        │                   │                             │ digest authentication                                        │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-43512                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43515 │          │        │                   │                             │ tomcat-coyote: tomcat: Improper Authorization allows         │
│                                                             │                │          │        │                   │                             │ security bypass                                              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-43515                   │
│                                                             ├────────────────┼──────────┤        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41284 │ HIGH     │        │                   │                             │ Allocation of Resources Without Limits or Throttling         │
│                                                             │                │          │        │                   │                             │ vulnerability in ...                                         │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-41284                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42498 │          │        │                   │                             │ tomcat-coyote: Apache Tomcat: Information disclosure due to  │
│                                                             │                │          │        │                   │                             │ HTTP Authentication Header exposure during...                │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42498                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43513 │          │        │                   │                             │ Improper Handling of Case Sensitivity vulnerability in       │
│                                                             │                │          │        │                   │                             │ LockOutRealm in ...                                          │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-43513                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-core (app.jar) │ CVE-2026-22751 │ MEDIUM   │        │ 6.5.9             │ 6.5.10, 7.0.5               │ Spring Security: JdbcOneTimeTokenService: Spring Security:   │
│                                                             │                │          │        │                   │                             │ Authentication bypass due to race condition in...            │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-22751                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-oauth2-jose    │ CVE-2026-22748 │          │        │                   │                             │ Spring Security: Spring Security: Integrity impact due to    │
│ (app.jar)                                                   │                │          │        │                   │                             │ improper JSON Web Token...                                   │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-22748                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework:spring-webmvc (app.jar)                 │ CVE-2026-22745 │          │        │ 6.2.17            │ 7.0.7, 6.2.18               │ spring-webflux: Spring MVC and Spring WebFlux: Denial of     │
│                                                             │                │          │        │                   │                             │ Service via slow static...                                   │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-22745                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.thymeleaf:thymeleaf (app.jar)                           │ CVE-2026-41901 │ CRITICAL │        │ 3.1.4.RELEASE     │ 3.1.5.RELEASE               │ Sandboxed Thymeleaf expressions vulnerable to improper       │
│                                                             │                │          │        │                   │                             │ recognition of unauthorized syntax patterns                  │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-41901                   │
├─────────────────────────────────────────────────────────────┤                │          │        │                   │                             │                                                              │
│ org.thymeleaf:thymeleaf-spring6 (app.jar)                   │                │          │        │                   │                             │                                                              │
│                                                             │                │          │        │                   │                             │                                                              │
│                                                             │                │          │        │                   │                             │                                                              │
└─────────────────────────────────────────────────────────────┴────────────────┴──────────┴────────┴───────────────────┴─────────────────────────────┴──────────────────────────────────────────────────────────────┘

@github-actions

Copy link
Copy Markdown
Contributor

Trivy vulnerability report

Image: ghcr.io/wenisch-tech/s3webui:0.6.20-pr.29.134


Report Summary

┌────────────────────────────────────────────────────────────────┬───────┬─────────────────┐
│                             Target                             │ Type  │ Vulnerabilities │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ ghcr.io/wenisch-tech/s3webui:0.6.20-pr.29.134 (wolfi 20230201) │ wolfi │        0        │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ app/app.jar                                                    │  jar  │       30        │
└────────────────────────────────────────────────────────────────┴───────┴─────────────────┘
Legend:
- '-': Not scanned
- '0': Clean (no security findings detected)


For OSS Maintainers: VEX Notice
--------------------------------
If you're an OSS maintainer and Trivy has detected vulnerabilities in your project that you believe are not actually exploitable, consider issuing a VEX (Vulnerability Exploitability eXchange) statement.
VEX allows you to communicate the actual status of vulnerabilities in your project, improving security transparency and reducing false positives for your users.
Learn more and start using VEX: https://trivy.dev/docs/v0.71/guide/supply-chain/vex/repo#publishing-vex-documents

To disable this notice, set the TRIVY_DISABLE_VEX_NOTICE environment variable.


Java (jar)
==========
Total: 30 (MEDIUM: 13, HIGH: 12, CRITICAL: 5)

┌─────────────────────────────────────────────────────────────┬────────────────┬──────────┬────────┬───────────────────┬─────────────────────────────┬──────────────────────────────────────────────────────────────┐
│                           Library                           │ Vulnerability  │ Severity │ Status │ Installed Version │        Fixed Version        │                            Title                             │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┼────────┼───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ com.fasterxml.jackson.core:jackson-databind (app.jar)       │ CVE-2026-54512 │ HIGH     │ fixed  │ 2.18.6            │ 2.18.8, 3.1.4, 2.21.4       │ jackson-databind contains the general-purpose data-binding   │
│                                                             │                │          │        │                   │                             │ functionali ...                                              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-54512                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54513 │          │        │                   │ 2.18.8, 2.21.4, 3.1.4       │ jackson-databind: Jackson-databind: Security bypass allows   │
│                                                             │                │          │        │                   │                             │ arbitrary code execution                                     │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-54513                   │
│                                                             ├────────────────┼──────────┤        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54514 │ MEDIUM   │        │                   │                             │ jackson-databind contains the general-purpose data-binding   │
│                                                             │                │          │        │                   │                             │ functionali ...                                              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-54514                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54515 │          │        │                   │ 3.1.4, 2.18.9, 2.21.5       │ jackson-databind contains the general-purpose data-binding   │
│                                                             │                │          │        │                   │                             │ functionali ...                                              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-54515                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec (app.jar)                              │ CVE-2026-42583 │ HIGH     │        │ 4.1.132.Final     │ 4.1.133.Final               │ Netty is an asynchronous, event-driven network application   │
│                                                             │                │          │        │                   │                             │ framework. ...                                               │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42583                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http (app.jar)                         │ CVE-2026-42584 │          │        │                   │ 4.2.13.Final, 4.1.133.Final │ netty: io.netty/netty-codec-http: Netty: Incorrect HTTP      │
│                                                             │                │          │        │                   │                             │ response parsing leads to data confusion                     │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42584                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42587 │          │        │                   │                             │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                             │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                             │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41417 │ MEDIUM   │        │                   │ 4.1.133.Final, 4.2.13.Final │ netty: Netty: HTTP request smuggling via URI manipulation    │
│                                                             │                │          │        │                   │                             │ and CRLF injection                                           │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-41417                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42580 │          │        │                   │ 4.2.13.Final, 4.1.133.Final │ netty: Netty: Request smuggling via chunk size parser        │
│                                                             │                │          │        │                   │                             │ integer overflow                                             │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42580                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42581 │          │        │                   │                             │ netty: io.netty/netty-codec-http: Netty: HTTP Request        │
│                                                             │                │          │        │                   │                             │ Smuggling due to improper handling of conflicting...         │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42581                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42585 │          │        │                   │                             │ netty: io.netty/netty-codec-http: Netty: Request smuggling   │
│                                                             │                │          │        │                   │                             │ via malformed Transfer-Encoding parsing                      │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42585                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50020 │          │        │                   │ 4.2.15.Final, 4.1.135.Final │ netty-codec-http: Netty: Data manipulation via               │
│                                                             │                │          │        │                   │                             │ request-boundary confusion in HttpObjectDecoder              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-50020                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http2 (app.jar)                        │ CVE-2026-42587 │ HIGH     │        │                   │ 4.2.13.Final, 4.1.133.Final │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                             │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                             │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-47244 │ MEDIUM   │        │                   │ 4.2.15.Final, 4.1.135.Final │ netty-codec-http2: Netty: Denial of Service via uncontrolled │
│                                                             │                │          │        │                   │                             │ HTTP/2 concurrent streams                                    │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-47244                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-48043 │          │        │                   │ 4.1.135.Final, 4.2.15.Final │ netty-codec-http2: netty-codec-http2: Denial of Service due  │
│                                                             │                │          │        │                   │                             │ to resource leak                                             │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-48043                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50560 │          │        │                   │ 4.2.15.Final, 4.1.135.Final │ netty-codec-http2: Netty: Denial of Service due to HTTP/2    │
│                                                             │                │          │        │                   │                             │ max header size handling...                                  │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-50560                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   │                             ├──────────────────────────────────────────────────────────────┤
│ io.netty:netty-handler (app.jar)                            │ CVE-2026-44249 │ HIGH     │        │                   │                             │ netty-handler: netty-handler: IPv6 subnet rule bypass due to │
│                                                             │                │          │        │                   │                             │ incorrect masking operation                                  │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-44249                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-45416 │          │        │                   │                             │ netty-handler: Netty: Denial of Service due to eager buffer  │
│                                                             │                │          │        │                   │                             │ allocation in TLS...                                         │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-45416                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50010 │          │        │                   │                             │ netty-handler: Netty: Improper trust manager handling leads  │
│                                                             │                │          │        │                   │                             │ to hostname verification bypass                              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-50010                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.apache.tomcat.embed:tomcat-embed-core (app.jar)         │ CVE-2026-41293 │ CRITICAL │        │ 10.1.54           │ 9.0.118, 10.1.55, 11.0.22   │ tomcat-coyote: Apache Tomcat: HTTP/2 request headers not     │
│                                                             │                │          │        │                   │                             │ validated                                                    │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-41293                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43512 │          │        │                   │                             │ tomcat-coyote: Apache Tomcat: Authentication bypass via      │
│                                                             │                │          │        │                   │                             │ digest authentication                                        │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-43512                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43515 │          │        │                   │                             │ tomcat-coyote: tomcat: Improper Authorization allows         │
│                                                             │                │          │        │                   │                             │ security bypass                                              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-43515                   │
│                                                             ├────────────────┼──────────┤        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41284 │ HIGH     │        │                   │                             │ Allocation of Resources Without Limits or Throttling         │
│                                                             │                │          │        │                   │                             │ vulnerability in ...                                         │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-41284                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42498 │          │        │                   │                             │ tomcat-coyote: Apache Tomcat: Information disclosure due to  │
│                                                             │                │          │        │                   │                             │ HTTP Authentication Header exposure during...                │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42498                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43513 │          │        │                   │                             │ Improper Handling of Case Sensitivity vulnerability in       │
│                                                             │                │          │        │                   │                             │ LockOutRealm in ...                                          │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-43513                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-core (app.jar) │ CVE-2026-22751 │ MEDIUM   │        │ 6.5.9             │ 6.5.10, 7.0.5               │ Spring Security: JdbcOneTimeTokenService: Spring Security:   │
│                                                             │                │          │        │                   │                             │ Authentication bypass due to race condition in...            │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-22751                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-oauth2-jose    │ CVE-2026-22748 │          │        │                   │                             │ Spring Security: Spring Security: Integrity impact due to    │
│ (app.jar)                                                   │                │          │        │                   │                             │ improper JSON Web Token...                                   │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-22748                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework:spring-webmvc (app.jar)                 │ CVE-2026-22745 │          │        │ 6.2.17            │ 7.0.7, 6.2.18               │ spring-webflux: Spring MVC and Spring WebFlux: Denial of     │
│                                                             │                │          │        │                   │                             │ Service via slow static...                                   │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-22745                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.thymeleaf:thymeleaf (app.jar)                           │ CVE-2026-41901 │ CRITICAL │        │ 3.1.4.RELEASE     │ 3.1.5.RELEASE               │ Sandboxed Thymeleaf expressions vulnerable to improper       │
│                                                             │                │          │        │                   │                             │ recognition of unauthorized syntax patterns                  │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-41901                   │
├─────────────────────────────────────────────────────────────┤                │          │        │                   │                             │                                                              │
│ org.thymeleaf:thymeleaf-spring6 (app.jar)                   │                │          │        │                   │                             │                                                              │
│                                                             │                │          │        │                   │                             │                                                              │
│                                                             │                │          │        │                   │                             │                                                              │
└─────────────────────────────────────────────────────────────┴────────────────┴──────────┴────────┴───────────────────┴─────────────────────────────┴──────────────────────────────────────────────────────────────┘

@renovate-wenisch-tech
renovate-wenisch-tech Bot force-pushed the renovate/aws-java-sdk-v2-monorepo branch from f833998 to 461cea2 Compare June 29, 2026 22:06
@renovate-wenisch-tech renovate-wenisch-tech Bot changed the title fix(deps): update aws-java-sdk-v2 monorepo to v2.46.17 fix(deps): update aws-java-sdk-v2 monorepo to v2.46.18 Jun 29, 2026
@github-actions

Copy link
Copy Markdown
Contributor

Trivy vulnerability report

Image: ghcr.io/wenisch-tech/s3webui:0.6.20-pr.29.146


Report Summary

┌────────────────────────────────────────────────────────────────┬───────┬─────────────────┐
│                             Target                             │ Type  │ Vulnerabilities │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ ghcr.io/wenisch-tech/s3webui:0.6.20-pr.29.146 (wolfi 20230201) │ wolfi │        0        │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ app/app.jar                                                    │  jar  │       30        │
└────────────────────────────────────────────────────────────────┴───────┴─────────────────┘
Legend:
- '-': Not scanned
- '0': Clean (no security findings detected)


For OSS Maintainers: VEX Notice
--------------------------------
If you're an OSS maintainer and Trivy has detected vulnerabilities in your project that you believe are not actually exploitable, consider issuing a VEX (Vulnerability Exploitability eXchange) statement.
VEX allows you to communicate the actual status of vulnerabilities in your project, improving security transparency and reducing false positives for your users.
Learn more and start using VEX: https://trivy.dev/docs/v0.71/guide/supply-chain/vex/repo#publishing-vex-documents

To disable this notice, set the TRIVY_DISABLE_VEX_NOTICE environment variable.


Java (jar)
==========
Total: 30 (MEDIUM: 13, HIGH: 12, CRITICAL: 5)

┌─────────────────────────────────────────────────────────────┬────────────────┬──────────┬────────┬───────────────────┬─────────────────────────────┬──────────────────────────────────────────────────────────────┐
│                           Library                           │ Vulnerability  │ Severity │ Status │ Installed Version │        Fixed Version        │                            Title                             │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┼────────┼───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ com.fasterxml.jackson.core:jackson-databind (app.jar)       │ CVE-2026-54512 │ HIGH     │ fixed  │ 2.18.6            │ 2.18.8, 3.1.4, 2.21.4       │ jackson-databind contains the general-purpose data-binding   │
│                                                             │                │          │        │                   │                             │ functionali ...                                              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-54512                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54513 │          │        │                   │ 2.18.8, 2.21.4, 3.1.4       │ jackson-databind: Jackson-databind: Security bypass allows   │
│                                                             │                │          │        │                   │                             │ arbitrary code execution                                     │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-54513                   │
│                                                             ├────────────────┼──────────┤        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54514 │ MEDIUM   │        │                   │                             │ jackson-databind contains the general-purpose data-binding   │
│                                                             │                │          │        │                   │                             │ functionali ...                                              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-54514                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54515 │          │        │                   │ 3.1.4, 2.18.9, 2.21.5       │ jackson-databind contains the general-purpose data-binding   │
│                                                             │                │          │        │                   │                             │ functionali ...                                              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-54515                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec (app.jar)                              │ CVE-2026-42583 │ HIGH     │        │ 4.1.132.Final     │ 4.1.133.Final               │ Netty is an asynchronous, event-driven network application   │
│                                                             │                │          │        │                   │                             │ framework. ...                                               │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42583                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http (app.jar)                         │ CVE-2026-42584 │          │        │                   │ 4.2.13.Final, 4.1.133.Final │ netty: io.netty/netty-codec-http: Netty: Incorrect HTTP      │
│                                                             │                │          │        │                   │                             │ response parsing leads to data confusion                     │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42584                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42587 │          │        │                   │                             │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                             │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                             │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41417 │ MEDIUM   │        │                   │ 4.1.133.Final, 4.2.13.Final │ netty: Netty: HTTP request smuggling via URI manipulation    │
│                                                             │                │          │        │                   │                             │ and CRLF injection                                           │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-41417                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42580 │          │        │                   │ 4.2.13.Final, 4.1.133.Final │ netty: Netty: Request smuggling via chunk size parser        │
│                                                             │                │          │        │                   │                             │ integer overflow                                             │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42580                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42581 │          │        │                   │                             │ netty: io.netty/netty-codec-http: Netty: HTTP Request        │
│                                                             │                │          │        │                   │                             │ Smuggling due to improper handling of conflicting...         │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42581                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42585 │          │        │                   │                             │ netty: io.netty/netty-codec-http: Netty: Request smuggling   │
│                                                             │                │          │        │                   │                             │ via malformed Transfer-Encoding parsing                      │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42585                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50020 │          │        │                   │ 4.2.15.Final, 4.1.135.Final │ netty-codec-http: Netty: Data manipulation via               │
│                                                             │                │          │        │                   │                             │ request-boundary confusion in HttpObjectDecoder              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-50020                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http2 (app.jar)                        │ CVE-2026-42587 │ HIGH     │        │                   │ 4.2.13.Final, 4.1.133.Final │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                             │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                             │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-47244 │ MEDIUM   │        │                   │ 4.2.15.Final, 4.1.135.Final │ netty-codec-http2: Netty: Denial of Service via uncontrolled │
│                                                             │                │          │        │                   │                             │ HTTP/2 concurrent streams                                    │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-47244                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-48043 │          │        │                   │ 4.1.135.Final, 4.2.15.Final │ netty-codec-http2: netty-codec-http2: Denial of Service due  │
│                                                             │                │          │        │                   │                             │ to resource leak                                             │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-48043                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50560 │          │        │                   │ 4.2.15.Final, 4.1.135.Final │ netty-codec-http2: Netty: Denial of Service due to HTTP/2    │
│                                                             │                │          │        │                   │                             │ max header size handling...                                  │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-50560                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   │                             ├──────────────────────────────────────────────────────────────┤
│ io.netty:netty-handler (app.jar)                            │ CVE-2026-44249 │ HIGH     │        │                   │                             │ netty-handler: netty-handler: IPv6 subnet rule bypass due to │
│                                                             │                │          │        │                   │                             │ incorrect masking operation                                  │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-44249                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-45416 │          │        │                   │                             │ netty-handler: Netty: Denial of Service due to eager buffer  │
│                                                             │                │          │        │                   │                             │ allocation in TLS...                                         │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-45416                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50010 │          │        │                   │                             │ netty-handler: Netty: Improper trust manager handling leads  │
│                                                             │                │          │        │                   │                             │ to hostname verification bypass                              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-50010                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.apache.tomcat.embed:tomcat-embed-core (app.jar)         │ CVE-2026-41293 │ CRITICAL │        │ 10.1.54           │ 9.0.118, 10.1.55, 11.0.22   │ tomcat-coyote: Apache Tomcat: HTTP/2 request headers not     │
│                                                             │                │          │        │                   │                             │ validated                                                    │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-41293                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43512 │          │        │                   │                             │ tomcat-coyote: Apache Tomcat: Authentication bypass via      │
│                                                             │                │          │        │                   │                             │ digest authentication                                        │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-43512                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43515 │          │        │                   │                             │ tomcat-coyote: tomcat: Improper Authorization allows         │
│                                                             │                │          │        │                   │                             │ security bypass                                              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-43515                   │
│                                                             ├────────────────┼──────────┤        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41284 │ HIGH     │        │                   │                             │ Allocation of Resources Without Limits or Throttling         │
│                                                             │                │          │        │                   │                             │ vulnerability in ...                                         │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-41284                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42498 │          │        │                   │                             │ tomcat-coyote: Apache Tomcat: Information disclosure due to  │
│                                                             │                │          │        │                   │                             │ HTTP Authentication Header exposure during...                │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42498                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43513 │          │        │                   │                             │ Improper Handling of Case Sensitivity vulnerability in       │
│                                                             │                │          │        │                   │                             │ LockOutRealm in ...                                          │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-43513                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-core (app.jar) │ CVE-2026-22751 │ MEDIUM   │        │ 6.5.9             │ 6.5.10, 7.0.5               │ Spring Security: JdbcOneTimeTokenService: Spring Security:   │
│                                                             │                │          │        │                   │                             │ Authentication bypass due to race condition in...            │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-22751                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-oauth2-jose    │ CVE-2026-22748 │          │        │                   │                             │ Spring Security: Spring Security: Integrity impact due to    │
│ (app.jar)                                                   │                │          │        │                   │                             │ improper JSON Web Token...                                   │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-22748                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework:spring-webmvc (app.jar)                 │ CVE-2026-22745 │          │        │ 6.2.17            │ 7.0.7, 6.2.18               │ spring-webflux: Spring MVC and Spring WebFlux: Denial of     │
│                                                             │                │          │        │                   │                             │ Service via slow static...                                   │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-22745                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.thymeleaf:thymeleaf (app.jar)                           │ CVE-2026-41901 │ CRITICAL │        │ 3.1.4.RELEASE     │ 3.1.5.RELEASE               │ Sandboxed Thymeleaf expressions vulnerable to improper       │
│                                                             │                │          │        │                   │                             │ recognition of unauthorized syntax patterns                  │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-41901                   │
├─────────────────────────────────────────────────────────────┤                │          │        │                   │                             │                                                              │
│ org.thymeleaf:thymeleaf-spring6 (app.jar)                   │                │          │        │                   │                             │                                                              │
│                                                             │                │          │        │                   │                             │                                                              │
│                                                             │                │          │        │                   │                             │                                                              │
└─────────────────────────────────────────────────────────────┴────────────────┴──────────┴────────┴───────────────────┴─────────────────────────────┴──────────────────────────────────────────────────────────────┘

@renovate-wenisch-tech
renovate-wenisch-tech Bot force-pushed the renovate/aws-java-sdk-v2-monorepo branch from 461cea2 to b27d9f9 Compare June 30, 2026 22:06
@renovate-wenisch-tech renovate-wenisch-tech Bot changed the title fix(deps): update aws-java-sdk-v2 monorepo to v2.46.18 fix(deps): update aws-java-sdk-v2 monorepo to v2.46.19 Jun 30, 2026
@github-actions

Copy link
Copy Markdown
Contributor

Trivy vulnerability report

Image: ghcr.io/wenisch-tech/s3webui:0.6.20-pr.29.148


Report Summary

┌────────────────────────────────────────────────────────────────┬───────┬─────────────────┐
│                             Target                             │ Type  │ Vulnerabilities │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ ghcr.io/wenisch-tech/s3webui:0.6.20-pr.29.148 (wolfi 20230201) │ wolfi │        0        │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ app/app.jar                                                    │  jar  │       30        │
└────────────────────────────────────────────────────────────────┴───────┴─────────────────┘
Legend:
- '-': Not scanned
- '0': Clean (no security findings detected)


For OSS Maintainers: VEX Notice
--------------------------------
If you're an OSS maintainer and Trivy has detected vulnerabilities in your project that you believe are not actually exploitable, consider issuing a VEX (Vulnerability Exploitability eXchange) statement.
VEX allows you to communicate the actual status of vulnerabilities in your project, improving security transparency and reducing false positives for your users.
Learn more and start using VEX: https://trivy.dev/docs/v0.72/guide/supply-chain/vex/repo#publishing-vex-documents

To disable this notice, set the TRIVY_DISABLE_VEX_NOTICE environment variable.


Java (jar)
==========
Total: 30 (MEDIUM: 13, HIGH: 12, CRITICAL: 5)

┌─────────────────────────────────────────────────────────────┬────────────────┬──────────┬────────┬───────────────────┬─────────────────────────────┬──────────────────────────────────────────────────────────────┐
│                           Library                           │ Vulnerability  │ Severity │ Status │ Installed Version │        Fixed Version        │                            Title                             │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┼────────┼───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ com.fasterxml.jackson.core:jackson-databind (app.jar)       │ CVE-2026-54512 │ HIGH     │ fixed  │ 2.18.6            │ 2.18.8, 3.1.4, 2.21.4       │ jackson-databind contains the general-purpose data-binding   │
│                                                             │                │          │        │                   │                             │ functionali ...                                              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-54512                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54513 │          │        │                   │ 2.18.8, 2.21.4, 3.1.4       │ jackson-databind: Jackson-databind: Security bypass allows   │
│                                                             │                │          │        │                   │                             │ arbitrary code execution                                     │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-54513                   │
│                                                             ├────────────────┼──────────┤        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54514 │ MEDIUM   │        │                   │                             │ jackson-databind contains the general-purpose data-binding   │
│                                                             │                │          │        │                   │                             │ functionali ...                                              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-54514                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54515 │          │        │                   │ 3.1.4, 2.18.9, 2.21.5       │ jackson-databind contains the general-purpose data-binding   │
│                                                             │                │          │        │                   │                             │ functionali ...                                              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-54515                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec (app.jar)                              │ CVE-2026-42583 │ HIGH     │        │ 4.1.132.Final     │ 4.1.133.Final               │ Netty is an asynchronous, event-driven network application   │
│                                                             │                │          │        │                   │                             │ framework. ...                                               │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42583                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http (app.jar)                         │ CVE-2026-42584 │          │        │                   │ 4.2.13.Final, 4.1.133.Final │ netty: io.netty/netty-codec-http: Netty: Incorrect HTTP      │
│                                                             │                │          │        │                   │                             │ response parsing leads to data confusion                     │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42584                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42587 │          │        │                   │                             │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                             │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                             │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41417 │ MEDIUM   │        │                   │ 4.1.133.Final, 4.2.13.Final │ netty: Netty: HTTP request smuggling via URI manipulation    │
│                                                             │                │          │        │                   │                             │ and CRLF injection                                           │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-41417                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42580 │          │        │                   │ 4.2.13.Final, 4.1.133.Final │ netty: Netty: Request smuggling via chunk size parser        │
│                                                             │                │          │        │                   │                             │ integer overflow                                             │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42580                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42581 │          │        │                   │                             │ netty: io.netty/netty-codec-http: Netty: HTTP Request        │
│                                                             │                │          │        │                   │                             │ Smuggling due to improper handling of conflicting...         │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42581                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42585 │          │        │                   │                             │ netty: io.netty/netty-codec-http: Netty: Request smuggling   │
│                                                             │                │          │        │                   │                             │ via malformed Transfer-Encoding parsing                      │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42585                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50020 │          │        │                   │ 4.2.15.Final, 4.1.135.Final │ netty-codec-http: Netty: Data manipulation via               │
│                                                             │                │          │        │                   │                             │ request-boundary confusion in HttpObjectDecoder              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-50020                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http2 (app.jar)                        │ CVE-2026-42587 │ HIGH     │        │                   │ 4.2.13.Final, 4.1.133.Final │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                             │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                             │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-47244 │ MEDIUM   │        │                   │ 4.2.15.Final, 4.1.135.Final │ netty-codec-http2: Netty: Denial of Service via uncontrolled │
│                                                             │                │          │        │                   │                             │ HTTP/2 concurrent streams                                    │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-47244                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-48043 │          │        │                   │ 4.1.135.Final, 4.2.15.Final │ netty-codec-http2: netty-codec-http2: Denial of Service due  │
│                                                             │                │          │        │                   │                             │ to resource leak                                             │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-48043                   │
│                                                             ├────────────────┤          │        │                   ├─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50560 │          │        │                   │ 4.2.15.Final, 4.1.135.Final │ netty-codec-http2: Netty: Denial of Service due to HTTP/2    │
│                                                             │                │          │        │                   │                             │ max header size handling...                                  │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-50560                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   │                             ├──────────────────────────────────────────────────────────────┤
│ io.netty:netty-handler (app.jar)                            │ CVE-2026-44249 │ HIGH     │        │                   │                             │ netty-handler: netty-handler: IPv6 subnet rule bypass due to │
│                                                             │                │          │        │                   │                             │ incorrect masking operation                                  │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-44249                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-45416 │          │        │                   │                             │ netty-handler: Netty: Denial of Service due to eager buffer  │
│                                                             │                │          │        │                   │                             │ allocation in TLS...                                         │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-45416                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50010 │          │        │                   │                             │ netty-handler: Netty: Improper trust manager handling leads  │
│                                                             │                │          │        │                   │                             │ to hostname verification bypass                              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-50010                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.apache.tomcat.embed:tomcat-embed-core (app.jar)         │ CVE-2026-41293 │ CRITICAL │        │ 10.1.54           │ 9.0.118, 10.1.55, 11.0.22   │ tomcat-coyote: Apache Tomcat: HTTP/2 request headers not     │
│                                                             │                │          │        │                   │                             │ validated                                                    │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-41293                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43512 │          │        │                   │                             │ tomcat-coyote: Apache Tomcat: Authentication bypass via      │
│                                                             │                │          │        │                   │                             │ digest authentication                                        │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-43512                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43515 │          │        │                   │                             │ tomcat-coyote: tomcat: Improper Authorization allows         │
│                                                             │                │          │        │                   │                             │ security bypass                                              │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-43515                   │
│                                                             ├────────────────┼──────────┤        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41284 │ HIGH     │        │                   │                             │ Allocation of Resources Without Limits or Throttling         │
│                                                             │                │          │        │                   │                             │ vulnerability in ...                                         │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-41284                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42498 │          │        │                   │                             │ tomcat-coyote: Apache Tomcat: Information disclosure due to  │
│                                                             │                │          │        │                   │                             │ HTTP Authentication Header exposure during...                │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-42498                   │
│                                                             ├────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43513 │          │        │                   │                             │ tomcat-catalina: Apache Tomcat: Improper Handling of Case    │
│                                                             │                │          │        │                   │                             │ Sensitivity in LockOutRealm                                  │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-43513                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-core (app.jar) │ CVE-2026-22751 │ MEDIUM   │        │ 6.5.9             │ 6.5.10, 7.0.5               │ Spring Security: JdbcOneTimeTokenService: Spring Security:   │
│                                                             │                │          │        │                   │                             │ Authentication bypass due to race condition in...            │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-22751                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   │                             ├──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-oauth2-jose    │ CVE-2026-22748 │          │        │                   │                             │ Spring Security: Spring Security: Integrity impact due to    │
│ (app.jar)                                                   │                │          │        │                   │                             │ improper JSON Web Token...                                   │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-22748                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework:spring-webmvc (app.jar)                 │ CVE-2026-22745 │          │        │ 6.2.17            │ 7.0.7, 6.2.18               │ spring-webflux: Spring MVC and Spring WebFlux: Denial of     │
│                                                             │                │          │        │                   │                             │ Service via slow static...                                   │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-22745                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼─────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.thymeleaf:thymeleaf (app.jar)                           │ CVE-2026-41901 │ CRITICAL │        │ 3.1.4.RELEASE     │ 3.1.5.RELEASE               │ Sandboxed Thymeleaf expressions vulnerable to improper       │
│                                                             │                │          │        │                   │                             │ recognition of unauthorized syntax patterns                  │
│                                                             │                │          │        │                   │                             │ https://avd.aquasec.com/nvd/cve-2026-41901                   │
├─────────────────────────────────────────────────────────────┤                │          │        │                   │                             │                                                              │
│ org.thymeleaf:thymeleaf-spring6 (app.jar)                   │                │          │        │                   │                             │                                                              │
│                                                             │                │          │        │                   │                             │                                                              │
│                                                             │                │          │        │                   │                             │                                                              │
└─────────────────────────────────────────────────────────────┴────────────────┴──────────┴────────┴───────────────────┴─────────────────────────────┴──────────────────────────────────────────────────────────────┘

@renovate-wenisch-tech
renovate-wenisch-tech Bot force-pushed the renovate/aws-java-sdk-v2-monorepo branch from b27d9f9 to 4545d3a Compare July 1, 2026 22:05
@renovate-wenisch-tech renovate-wenisch-tech Bot changed the title fix(deps): update aws-java-sdk-v2 monorepo to v2.46.19 fix(deps): update aws-java-sdk-v2 monorepo to v2.46.20 Jul 1, 2026
@github-actions

github-actions Bot commented Jul 1, 2026

Copy link
Copy Markdown
Contributor

Trivy vulnerability report

Image: ghcr.io/wenisch-tech/s3webui:0.6.20-pr.29.150


Report Summary

┌────────────────────────────────────────────────────────────────┬───────┬─────────────────┐
│                             Target                             │ Type  │ Vulnerabilities │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ ghcr.io/wenisch-tech/s3webui:0.6.20-pr.29.150 (wolfi 20230201) │ wolfi │        0        │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ app/app.jar                                                    │  jar  │       31        │
└────────────────────────────────────────────────────────────────┴───────┴─────────────────┘
Legend:
- '-': Not scanned
- '0': Clean (no security findings detected)


For OSS Maintainers: VEX Notice
--------------------------------
If you're an OSS maintainer and Trivy has detected vulnerabilities in your project that you believe are not actually exploitable, consider issuing a VEX (Vulnerability Exploitability eXchange) statement.
VEX allows you to communicate the actual status of vulnerabilities in your project, improving security transparency and reducing false positives for your users.
Learn more and start using VEX: https://trivy.dev/docs/v0.72/guide/supply-chain/vex/repo#publishing-vex-documents

To disable this notice, set the TRIVY_DISABLE_VEX_NOTICE environment variable.


Java (jar)
==========
Total: 31 (MEDIUM: 14, HIGH: 12, CRITICAL: 5)

┌─────────────────────────────────────────────────────────────┬────────────────┬──────────┬────────┬───────────────────┬───────────────────────────────┬──────────────────────────────────────────────────────────────┐
│                           Library                           │ Vulnerability  │ Severity │ Status │ Installed Version │         Fixed Version         │                            Title                             │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┼────────┼───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ com.fasterxml.jackson.core:jackson-databind (app.jar)       │ CVE-2026-54512 │ HIGH     │ fixed  │ 2.18.6            │ 2.18.8, 3.1.4, 2.21.4         │ jackson-databind: jackson-databind: Arbitrary code execution │
│                                                             │                │          │        │                   │                               │ via PolymorphicTypeValidator bypass                          │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54512                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54513 │          │        │                   │ 2.18.8, 2.21.4, 3.1.4         │ jackson-databind: Jackson-databind: Security bypass allows   │
│                                                             │                │          │        │                   │                               │ arbitrary code execution                                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54513                   │
│                                                             ├────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54514 │ MEDIUM   │        │                   │                               │ jackson-databind: jackson-databind: Information Disclosure   │
│                                                             │                │          │        │                   │                               │ via Eager DNS Resolution                                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54514                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54515 │          │        │                   │ 3.1.4, 2.18.9, 2.21.5, 2.22.1 │ jackson-databind: jackson-databind: Ignored properties can   │
│                                                             │                │          │        │                   │                               │ be unexpectedly modified                                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54515                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec (app.jar)                              │ CVE-2026-42583 │ HIGH     │        │ 4.1.132.Final     │ 4.1.133.Final                 │ Netty is an asynchronous, event-driven network application   │
│                                                             │                │          │        │                   │                               │ framework. ...                                               │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42583                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http (app.jar)                         │ CVE-2026-42584 │          │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: io.netty/netty-codec-http: Netty: Incorrect HTTP      │
│                                                             │                │          │        │                   │                               │ response parsing leads to data confusion                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42584                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42587 │          │        │                   │                               │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                               │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                               │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41417 │ MEDIUM   │        │                   │ 4.1.133.Final, 4.2.13.Final   │ netty: Netty: HTTP request smuggling via URI manipulation    │
│                                                             │                │          │        │                   │                               │ and CRLF injection                                           │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41417                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42580 │          │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: Netty: Request smuggling via chunk size parser        │
│                                                             │                │          │        │                   │                               │ integer overflow                                             │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42580                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42581 │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: HTTP Request        │
│                                                             │                │          │        │                   │                               │ Smuggling due to improper handling of conflicting...         │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42581                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42585 │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: Request smuggling   │
│                                                             │                │          │        │                   │                               │ via malformed Transfer-Encoding parsing                      │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42585                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50020 │          │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http: Netty: Data manipulation via               │
│                                                             │                │          │        │                   │                               │ request-boundary confusion in HttpObjectDecoder              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50020                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http2 (app.jar)                        │ CVE-2026-42587 │ HIGH     │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                               │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                               │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-47244 │ MEDIUM   │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http2: Netty: Denial of Service via uncontrolled │
│                                                             │                │          │        │                   │                               │ HTTP/2 concurrent streams                                    │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-47244                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-48043 │          │        │                   │ 4.1.135.Final, 4.2.15.Final   │ netty-codec-http2: netty-codec-http2: Denial of Service due  │
│                                                             │                │          │        │                   │                               │ to resource leak                                             │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-48043                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50560 │          │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http2: Netty: Denial of Service due to HTTP/2    │
│                                                             │                │          │        │                   │                               │ max header size handling...                                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50560                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│ io.netty:netty-handler (app.jar)                            │ CVE-2026-44249 │ HIGH     │        │                   │                               │ netty-handler: netty-handler: IPv6 subnet rule bypass due to │
│                                                             │                │          │        │                   │                               │ incorrect masking operation                                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-44249                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-45416 │          │        │                   │                               │ netty-handler: Netty: Denial of Service due to eager buffer  │
│                                                             │                │          │        │                   │                               │ allocation in TLS...                                         │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-45416                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50010 │          │        │                   │                               │ netty-handler: Netty: Improper trust manager handling leads  │
│                                                             │                │          │        │                   │                               │ to hostname verification bypass                              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50010                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.apache.tomcat.embed:tomcat-embed-core (app.jar)         │ CVE-2026-41293 │ CRITICAL │        │ 10.1.54           │ 9.0.118, 10.1.55, 11.0.22     │ tomcat-coyote: Apache Tomcat: HTTP/2 request headers not     │
│                                                             │                │          │        │                   │                               │ validated                                                    │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41293                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43512 │          │        │                   │                               │ tomcat-coyote: Apache Tomcat: Authentication bypass via      │
│                                                             │                │          │        │                   │                               │ digest authentication                                        │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43512                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43515 │          │        │                   │                               │ tomcat-coyote: tomcat: Improper Authorization allows         │
│                                                             │                │          │        │                   │                               │ security bypass                                              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43515                   │
│                                                             ├────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41284 │ HIGH     │        │                   │                               │ Allocation of Resources Without Limits or Throttling         │
│                                                             │                │          │        │                   │                               │ vulnerability in ...                                         │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41284                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42498 │          │        │                   │                               │ tomcat-coyote: Apache Tomcat: Information disclosure due to  │
│                                                             │                │          │        │                   │                               │ HTTP Authentication Header exposure during...                │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42498                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43513 │          │        │                   │                               │ tomcat-catalina: Apache Tomcat: Improper Handling of Case    │
│                                                             │                │          │        │                   │                               │ Sensitivity in LockOutRealm                                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43513                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-core (app.jar) │ CVE-2026-22751 │ MEDIUM   │        │ 6.5.9             │ 6.5.10, 7.0.5                 │ Spring Security: JdbcOneTimeTokenService: Spring Security:   │
│                                                             │                │          │        │                   │                               │ Authentication bypass due to race condition in...            │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22751                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-oauth2-jose    │ CVE-2026-22748 │          │        │                   │                               │ Spring Security: Spring Security: Integrity impact due to    │
│ (app.jar)                                                   │                │          │        │                   │                               │ improper JSON Web Token...                                   │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22748                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-web (app.jar)  │ CVE-2026-47838 │          │        │                   │ 6.5.11                        │ Spring Security Vulnerable to Unauthorized User              │
│                                                             │                │          │        │                   │                               │ Impersonation when Using X.509 Client Certificates...        │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-47838                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework:spring-webmvc (app.jar)                 │ CVE-2026-22745 │          │        │ 6.2.17            │ 7.0.7, 6.2.18                 │ spring-webflux: Spring MVC and Spring WebFlux: Denial of     │
│                                                             │                │          │        │                   │                               │ Service via slow static...                                   │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22745                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.thymeleaf:thymeleaf (app.jar)                           │ CVE-2026-41901 │ CRITICAL │        │ 3.1.4.RELEASE     │ 3.1.5.RELEASE                 │ Sandboxed Thymeleaf expressions vulnerable to improper       │
│                                                             │                │          │        │                   │                               │ recognition of unauthorized syntax patterns                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41901                   │
├─────────────────────────────────────────────────────────────┤                │          │        │                   │                               │                                                              │
│ org.thymeleaf:thymeleaf-spring6 (app.jar)                   │                │          │        │                   │                               │                                                              │
│                                                             │                │          │        │                   │                               │                                                              │
│                                                             │                │          │        │                   │                               │                                                              │
└─────────────────────────────────────────────────────────────┴────────────────┴──────────┴────────┴───────────────────┴───────────────────────────────┴──────────────────────────────────────────────────────────────┘

@renovate-wenisch-tech
renovate-wenisch-tech Bot force-pushed the renovate/aws-java-sdk-v2-monorepo branch from 4545d3a to dd33a47 Compare July 3, 2026 09:10
@renovate-wenisch-tech renovate-wenisch-tech Bot changed the title fix(deps): update aws-java-sdk-v2 monorepo to v2.46.20 fix(deps): update aws-java-sdk-v2 monorepo to v2.46.21 Jul 3, 2026
@github-actions

github-actions Bot commented Jul 3, 2026

Copy link
Copy Markdown
Contributor

Trivy vulnerability report

Image: ghcr.io/wenisch-tech/s3webui:0.6.21-pr.29.155


Report Summary

┌────────────────────────────────────────────────────────────────┬───────┬─────────────────┐
│                             Target                             │ Type  │ Vulnerabilities │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ ghcr.io/wenisch-tech/s3webui:0.6.21-pr.29.155 (wolfi 20230201) │ wolfi │        0        │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ app/app.jar                                                    │  jar  │       31        │
└────────────────────────────────────────────────────────────────┴───────┴─────────────────┘
Legend:
- '-': Not scanned
- '0': Clean (no security findings detected)


For OSS Maintainers: VEX Notice
--------------------------------
If you're an OSS maintainer and Trivy has detected vulnerabilities in your project that you believe are not actually exploitable, consider issuing a VEX (Vulnerability Exploitability eXchange) statement.
VEX allows you to communicate the actual status of vulnerabilities in your project, improving security transparency and reducing false positives for your users.
Learn more and start using VEX: https://trivy.dev/docs/v0.72/guide/supply-chain/vex/repo#publishing-vex-documents

To disable this notice, set the TRIVY_DISABLE_VEX_NOTICE environment variable.


Java (jar)
==========
Total: 31 (MEDIUM: 14, HIGH: 12, CRITICAL: 5)

┌─────────────────────────────────────────────────────────────┬────────────────┬──────────┬────────┬───────────────────┬───────────────────────────────┬──────────────────────────────────────────────────────────────┐
│                           Library                           │ Vulnerability  │ Severity │ Status │ Installed Version │         Fixed Version         │                            Title                             │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┼────────┼───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ com.fasterxml.jackson.core:jackson-databind (app.jar)       │ CVE-2026-54512 │ HIGH     │ fixed  │ 2.18.6            │ 2.18.8, 3.1.4, 2.21.4         │ jackson-databind: jackson-databind: Arbitrary code execution │
│                                                             │                │          │        │                   │                               │ via PolymorphicTypeValidator bypass                          │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54512                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54513 │          │        │                   │ 2.18.8, 2.21.4, 3.1.4         │ jackson-databind: Jackson-databind: Security bypass allows   │
│                                                             │                │          │        │                   │                               │ arbitrary code execution                                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54513                   │
│                                                             ├────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54514 │ MEDIUM   │        │                   │                               │ jackson-databind: jackson-databind: Information Disclosure   │
│                                                             │                │          │        │                   │                               │ via Eager DNS Resolution                                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54514                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54515 │          │        │                   │ 3.1.4, 2.18.9, 2.21.5, 2.22.1 │ jackson-databind: jackson-databind: Ignored properties can   │
│                                                             │                │          │        │                   │                               │ be unexpectedly modified                                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54515                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec (app.jar)                              │ CVE-2026-42583 │ HIGH     │        │ 4.1.132.Final     │ 4.1.133.Final                 │ Netty is an asynchronous, event-driven network application   │
│                                                             │                │          │        │                   │                               │ framework. ...                                               │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42583                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http (app.jar)                         │ CVE-2026-42584 │          │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: io.netty/netty-codec-http: Netty: Incorrect HTTP      │
│                                                             │                │          │        │                   │                               │ response parsing leads to data confusion                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42584                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42587 │          │        │                   │                               │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                               │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                               │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41417 │ MEDIUM   │        │                   │ 4.1.133.Final, 4.2.13.Final   │ netty: Netty: HTTP request smuggling via URI manipulation    │
│                                                             │                │          │        │                   │                               │ and CRLF injection                                           │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41417                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42580 │          │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: Netty: Request smuggling via chunk size parser        │
│                                                             │                │          │        │                   │                               │ integer overflow                                             │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42580                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42581 │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: HTTP Request        │
│                                                             │                │          │        │                   │                               │ Smuggling due to improper handling of conflicting...         │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42581                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42585 │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: Request smuggling   │
│                                                             │                │          │        │                   │                               │ via malformed Transfer-Encoding parsing                      │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42585                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50020 │          │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http: Netty: Data manipulation via               │
│                                                             │                │          │        │                   │                               │ request-boundary confusion in HttpObjectDecoder              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50020                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http2 (app.jar)                        │ CVE-2026-42587 │ HIGH     │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                               │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                               │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-47244 │ MEDIUM   │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http2: Netty: Denial of Service via uncontrolled │
│                                                             │                │          │        │                   │                               │ HTTP/2 concurrent streams                                    │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-47244                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-48043 │          │        │                   │ 4.1.135.Final, 4.2.15.Final   │ netty-codec-http2: netty-codec-http2: Denial of Service due  │
│                                                             │                │          │        │                   │                               │ to resource leak                                             │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-48043                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50560 │          │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http2: Netty: Denial of Service due to HTTP/2    │
│                                                             │                │          │        │                   │                               │ max header size handling...                                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50560                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│ io.netty:netty-handler (app.jar)                            │ CVE-2026-44249 │ HIGH     │        │                   │                               │ netty-handler: netty-handler: IPv6 subnet rule bypass due to │
│                                                             │                │          │        │                   │                               │ incorrect masking operation                                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-44249                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-45416 │          │        │                   │                               │ netty-handler: Netty: Denial of Service due to eager buffer  │
│                                                             │                │          │        │                   │                               │ allocation in TLS...                                         │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-45416                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50010 │          │        │                   │                               │ netty-handler: Netty: Improper trust manager handling leads  │
│                                                             │                │          │        │                   │                               │ to hostname verification bypass                              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50010                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.apache.tomcat.embed:tomcat-embed-core (app.jar)         │ CVE-2026-41293 │ CRITICAL │        │ 10.1.54           │ 9.0.118, 10.1.55, 11.0.22     │ tomcat-coyote: Apache Tomcat: HTTP/2 request headers not     │
│                                                             │                │          │        │                   │                               │ validated                                                    │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41293                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43512 │          │        │                   │                               │ tomcat-coyote: Apache Tomcat: Authentication bypass via      │
│                                                             │                │          │        │                   │                               │ digest authentication                                        │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43512                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43515 │          │        │                   │                               │ tomcat-coyote: tomcat: Improper Authorization allows         │
│                                                             │                │          │        │                   │                               │ security bypass                                              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43515                   │
│                                                             ├────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41284 │ HIGH     │        │                   │                               │ Allocation of Resources Without Limits or Throttling         │
│                                                             │                │          │        │                   │                               │ vulnerability in ...                                         │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41284                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42498 │          │        │                   │                               │ tomcat-coyote: Apache Tomcat: Information disclosure due to  │
│                                                             │                │          │        │                   │                               │ HTTP Authentication Header exposure during...                │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42498                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43513 │          │        │                   │                               │ tomcat-catalina: Apache Tomcat: Improper Handling of Case    │
│                                                             │                │          │        │                   │                               │ Sensitivity in LockOutRealm                                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43513                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-core (app.jar) │ CVE-2026-22751 │ MEDIUM   │        │ 6.5.9             │ 6.5.10, 7.0.5                 │ Spring Security: JdbcOneTimeTokenService: Spring Security:   │
│                                                             │                │          │        │                   │                               │ Authentication bypass due to race condition in...            │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22751                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-oauth2-jose    │ CVE-2026-22748 │          │        │                   │                               │ Spring Security: Spring Security: Integrity impact due to    │
│ (app.jar)                                                   │                │          │        │                   │                               │ improper JSON Web Token...                                   │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22748                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-web (app.jar)  │ CVE-2026-47838 │          │        │                   │ 6.5.11                        │ Spring Security Vulnerable to Unauthorized User              │
│                                                             │                │          │        │                   │                               │ Impersonation when Using X.509 Client Certificates...        │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-47838                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework:spring-webmvc (app.jar)                 │ CVE-2026-22745 │          │        │ 6.2.17            │ 7.0.7, 6.2.18                 │ spring-webflux: Spring MVC and Spring WebFlux: Denial of     │
│                                                             │                │          │        │                   │                               │ Service via slow static...                                   │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22745                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.thymeleaf:thymeleaf (app.jar)                           │ CVE-2026-41901 │ CRITICAL │        │ 3.1.4.RELEASE     │ 3.1.5.RELEASE                 │ Sandboxed Thymeleaf expressions vulnerable to improper       │
│                                                             │                │          │        │                   │                               │ recognition of unauthorized syntax patterns                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41901                   │
├─────────────────────────────────────────────────────────────┤                │          │        │                   │                               │                                                              │
│ org.thymeleaf:thymeleaf-spring6 (app.jar)                   │                │          │        │                   │                               │                                                              │
│                                                             │                │          │        │                   │                               │                                                              │
│                                                             │                │          │        │                   │                               │                                                              │
└─────────────────────────────────────────────────────────────┴────────────────┴──────────┴────────┴───────────────────┴───────────────────────────────┴──────────────────────────────────────────────────────────────┘

@renovate-wenisch-tech
renovate-wenisch-tech Bot force-pushed the renovate/aws-java-sdk-v2-monorepo branch from dd33a47 to e93cf25 Compare July 6, 2026 22:04
@renovate-wenisch-tech renovate-wenisch-tech Bot changed the title fix(deps): update aws-java-sdk-v2 monorepo to v2.46.21 fix(deps): update aws-java-sdk-v2 monorepo to v2.47.0 Jul 6, 2026
@github-actions

github-actions Bot commented Jul 6, 2026

Copy link
Copy Markdown
Contributor

Trivy vulnerability report

Image: ghcr.io/wenisch-tech/s3webui:0.6.23-pr.29.161


Report Summary

┌────────────────────────────────────────────────────────────────┬───────┬─────────────────┐
│                             Target                             │ Type  │ Vulnerabilities │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ ghcr.io/wenisch-tech/s3webui:0.6.23-pr.29.161 (wolfi 20230201) │ wolfi │        0        │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ app/app.jar                                                    │  jar  │       31        │
└────────────────────────────────────────────────────────────────┴───────┴─────────────────┘
Legend:
- '-': Not scanned
- '0': Clean (no security findings detected)


For OSS Maintainers: VEX Notice
--------------------------------
If you're an OSS maintainer and Trivy has detected vulnerabilities in your project that you believe are not actually exploitable, consider issuing a VEX (Vulnerability Exploitability eXchange) statement.
VEX allows you to communicate the actual status of vulnerabilities in your project, improving security transparency and reducing false positives for your users.
Learn more and start using VEX: https://trivy.dev/docs/v0.72/guide/supply-chain/vex/repo#publishing-vex-documents

To disable this notice, set the TRIVY_DISABLE_VEX_NOTICE environment variable.


Java (jar)
==========
Total: 31 (MEDIUM: 14, HIGH: 12, CRITICAL: 5)

┌─────────────────────────────────────────────────────────────┬────────────────┬──────────┬────────┬───────────────────┬───────────────────────────────┬──────────────────────────────────────────────────────────────┐
│                           Library                           │ Vulnerability  │ Severity │ Status │ Installed Version │         Fixed Version         │                            Title                             │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┼────────┼───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ com.fasterxml.jackson.core:jackson-databind (app.jar)       │ CVE-2026-54512 │ HIGH     │ fixed  │ 2.18.6            │ 2.18.8, 3.1.4, 2.21.4         │ jackson-databind: jackson-databind: Arbitrary code execution │
│                                                             │                │          │        │                   │                               │ via PolymorphicTypeValidator bypass                          │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54512                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54513 │          │        │                   │ 2.18.8, 2.21.4, 3.1.4         │ jackson-databind: Jackson-databind: Security bypass allows   │
│                                                             │                │          │        │                   │                               │ arbitrary code execution                                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54513                   │
│                                                             ├────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54514 │ MEDIUM   │        │                   │                               │ jackson-databind: jackson-databind: Information Disclosure   │
│                                                             │                │          │        │                   │                               │ via Eager DNS Resolution                                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54514                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54515 │          │        │                   │ 3.1.4, 2.18.9, 2.21.5, 2.22.1 │ jackson-databind: jackson-databind: Ignored properties can   │
│                                                             │                │          │        │                   │                               │ be unexpectedly modified                                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54515                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec (app.jar)                              │ CVE-2026-42583 │ HIGH     │        │ 4.1.132.Final     │ 4.1.133.Final                 │ netty: io.netty/netty-codec-compression:                     │
│                                                             │                │          │        │                   │                               │ io.netty/netty-codec: Netty: Denial of Service via excessive │
│                                                             │                │          │        │                   │                               │ memory allocation in...                                      │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42583                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http (app.jar)                         │ CVE-2026-42584 │          │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: io.netty/netty-codec-http: Netty: Incorrect HTTP      │
│                                                             │                │          │        │                   │                               │ response parsing leads to data confusion                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42584                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42587 │          │        │                   │                               │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                               │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                               │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41417 │ MEDIUM   │        │                   │ 4.1.133.Final, 4.2.13.Final   │ netty: Netty: HTTP request smuggling via URI manipulation    │
│                                                             │                │          │        │                   │                               │ and CRLF injection                                           │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41417                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42580 │          │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: Netty: Request smuggling via chunk size parser        │
│                                                             │                │          │        │                   │                               │ integer overflow                                             │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42580                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42581 │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: HTTP Request        │
│                                                             │                │          │        │                   │                               │ Smuggling due to improper handling of conflicting...         │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42581                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42585 │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: Request smuggling   │
│                                                             │                │          │        │                   │                               │ via malformed Transfer-Encoding parsing                      │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42585                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50020 │          │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http: Netty: Data manipulation via               │
│                                                             │                │          │        │                   │                               │ request-boundary confusion in HttpObjectDecoder              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50020                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http2 (app.jar)                        │ CVE-2026-42587 │ HIGH     │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                               │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                               │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-47244 │ MEDIUM   │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http2: Netty: Denial of Service via uncontrolled │
│                                                             │                │          │        │                   │                               │ HTTP/2 concurrent streams                                    │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-47244                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-48043 │          │        │                   │ 4.1.135.Final, 4.2.15.Final   │ netty-codec-http2: netty-codec-http2: Denial of Service due  │
│                                                             │                │          │        │                   │                               │ to resource leak                                             │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-48043                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50560 │          │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http2: Netty: Denial of Service due to HTTP/2    │
│                                                             │                │          │        │                   │                               │ max header size handling...                                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50560                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│ io.netty:netty-handler (app.jar)                            │ CVE-2026-44249 │ HIGH     │        │                   │                               │ netty-handler: netty-handler: IPv6 subnet rule bypass due to │
│                                                             │                │          │        │                   │                               │ incorrect masking operation                                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-44249                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-45416 │          │        │                   │                               │ netty-handler: Netty: Denial of Service due to eager buffer  │
│                                                             │                │          │        │                   │                               │ allocation in TLS...                                         │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-45416                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50010 │          │        │                   │                               │ netty-handler: Netty: Improper trust manager handling leads  │
│                                                             │                │          │        │                   │                               │ to hostname verification bypass                              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50010                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.apache.tomcat.embed:tomcat-embed-core (app.jar)         │ CVE-2026-41293 │ CRITICAL │        │ 10.1.54           │ 9.0.118, 10.1.55, 11.0.22     │ tomcat-coyote: Apache Tomcat: HTTP/2 request headers not     │
│                                                             │                │          │        │                   │                               │ validated                                                    │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41293                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43512 │          │        │                   │                               │ tomcat-coyote: Apache Tomcat: Authentication bypass via      │
│                                                             │                │          │        │                   │                               │ digest authentication                                        │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43512                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43515 │          │        │                   │                               │ tomcat-coyote: tomcat: Improper Authorization allows         │
│                                                             │                │          │        │                   │                               │ security bypass                                              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43515                   │
│                                                             ├────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41284 │ HIGH     │        │                   │                               │ Allocation of Resources Without Limits or Throttling         │
│                                                             │                │          │        │                   │                               │ vulnerability in ...                                         │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41284                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42498 │          │        │                   │                               │ tomcat-coyote: Apache Tomcat: Information disclosure due to  │
│                                                             │                │          │        │                   │                               │ HTTP Authentication Header exposure during...                │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42498                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43513 │          │        │                   │                               │ tomcat-catalina: Apache Tomcat: Improper Handling of Case    │
│                                                             │                │          │        │                   │                               │ Sensitivity in LockOutRealm                                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43513                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-core (app.jar) │ CVE-2026-22751 │ MEDIUM   │        │ 6.5.9             │ 6.5.10, 7.0.5                 │ Spring Security: JdbcOneTimeTokenService: Spring Security:   │
│                                                             │                │          │        │                   │                               │ Authentication bypass due to race condition in...            │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22751                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-oauth2-jose    │ CVE-2026-22748 │          │        │                   │                               │ Spring Security: Spring Security: Integrity impact due to    │
│ (app.jar)                                                   │                │          │        │                   │                               │ improper JSON Web Token...                                   │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22748                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-web (app.jar)  │ CVE-2026-47838 │          │        │                   │ 6.5.11                        │ Spring Security Vulnerable to Unauthorized User              │
│                                                             │                │          │        │                   │                               │ Impersonation when Using X.509 Client Certificates...        │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-47838                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework:spring-webmvc (app.jar)                 │ CVE-2026-22745 │          │        │ 6.2.17            │ 7.0.7, 6.2.18                 │ spring-webflux: Spring MVC and Spring WebFlux: Denial of     │
│                                                             │                │          │        │                   │                               │ Service via slow static...                                   │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22745                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.thymeleaf:thymeleaf (app.jar)                           │ CVE-2026-41901 │ CRITICAL │        │ 3.1.4.RELEASE     │ 3.1.5.RELEASE                 │ Sandboxed Thymeleaf expressions vulnerable to improper       │
│                                                             │                │          │        │                   │                               │ recognition of unauthorized syntax patterns                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41901                   │
├─────────────────────────────────────────────────────────────┤                │          │        │                   │                               │                                                              │
│ org.thymeleaf:thymeleaf-spring6 (app.jar)                   │                │          │        │                   │                               │                                                              │
│                                                             │                │          │        │                   │                               │                                                              │
│                                                             │                │          │        │                   │                               │                                                              │
└─────────────────────────────────────────────────────────────┴────────────────┴──────────┴────────┴───────────────────┴───────────────────────────────┴──────────────────────────────────────────────────────────────┘

@renovate-wenisch-tech
renovate-wenisch-tech Bot force-pushed the renovate/aws-java-sdk-v2-monorepo branch from e93cf25 to 96a4f42 Compare July 7, 2026 22:03
@renovate-wenisch-tech renovate-wenisch-tech Bot changed the title fix(deps): update aws-java-sdk-v2 monorepo to v2.47.6 fix(deps): update aws-java-sdk-v2 monorepo to v2.48.0 Jul 14, 2026
@github-actions

Copy link
Copy Markdown
Contributor

Trivy vulnerability report

Image: ghcr.io/wenisch-tech/s3webui:0.6.23-pr.29.175


Report Summary

┌────────────────────────────────────────────────────────────────┬───────┬─────────────────┐
│                             Target                             │ Type  │ Vulnerabilities │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ ghcr.io/wenisch-tech/s3webui:0.6.23-pr.29.175 (wolfi 20230201) │ wolfi │        0        │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ app/app.jar                                                    │  jar  │       31        │
└────────────────────────────────────────────────────────────────┴───────┴─────────────────┘
Legend:
- '-': Not scanned
- '0': Clean (no security findings detected)


For OSS Maintainers: VEX Notice
--------------------------------
If you're an OSS maintainer and Trivy has detected vulnerabilities in your project that you believe are not actually exploitable, consider issuing a VEX (Vulnerability Exploitability eXchange) statement.
VEX allows you to communicate the actual status of vulnerabilities in your project, improving security transparency and reducing false positives for your users.
Learn more and start using VEX: https://trivy.dev/docs/v0.72/guide/supply-chain/vex/repo#publishing-vex-documents

To disable this notice, set the TRIVY_DISABLE_VEX_NOTICE environment variable.


Java (jar)
==========
Total: 31 (MEDIUM: 14, HIGH: 12, CRITICAL: 5)

┌─────────────────────────────────────────────────────────────┬────────────────┬──────────┬────────┬───────────────────┬───────────────────────────────┬──────────────────────────────────────────────────────────────┐
│                           Library                           │ Vulnerability  │ Severity │ Status │ Installed Version │         Fixed Version         │                            Title                             │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┼────────┼───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ com.fasterxml.jackson.core:jackson-databind (app.jar)       │ CVE-2026-54512 │ HIGH     │ fixed  │ 2.18.6            │ 2.18.8, 3.1.4, 2.21.4         │ jackson-databind: jackson-databind: Arbitrary code execution │
│                                                             │                │          │        │                   │                               │ via PolymorphicTypeValidator bypass                          │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54512                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54513 │          │        │                   │ 2.18.8, 2.21.4, 3.1.4         │ jackson-databind: Jackson-databind: Security bypass allows   │
│                                                             │                │          │        │                   │                               │ arbitrary code execution                                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54513                   │
│                                                             ├────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54514 │ MEDIUM   │        │                   │                               │ jackson-databind: jackson-databind: Information Disclosure   │
│                                                             │                │          │        │                   │                               │ via Eager DNS Resolution                                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54514                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54515 │          │        │                   │ 3.1.4, 2.18.9, 2.21.5, 2.22.1 │ jackson-databind: jackson-databind: Ignored properties can   │
│                                                             │                │          │        │                   │                               │ be unexpectedly modified                                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54515                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec (app.jar)                              │ CVE-2026-42583 │ HIGH     │        │ 4.1.132.Final     │ 4.1.133.Final                 │ netty: io.netty/netty-codec-compression:                     │
│                                                             │                │          │        │                   │                               │ io.netty/netty-codec: Netty: Denial of Service via excessive │
│                                                             │                │          │        │                   │                               │ memory allocation in...                                      │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42583                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http (app.jar)                         │ CVE-2026-42584 │          │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: io.netty/netty-codec-http: Netty: Incorrect HTTP      │
│                                                             │                │          │        │                   │                               │ response parsing leads to data confusion                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42584                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42587 │          │        │                   │                               │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                               │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                               │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41417 │ MEDIUM   │        │                   │ 4.1.133.Final, 4.2.13.Final   │ netty: Netty: HTTP request smuggling via URI manipulation    │
│                                                             │                │          │        │                   │                               │ and CRLF injection                                           │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41417                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42580 │          │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: Netty: Request smuggling via chunk size parser        │
│                                                             │                │          │        │                   │                               │ integer overflow                                             │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42580                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42581 │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: HTTP Request        │
│                                                             │                │          │        │                   │                               │ Smuggling due to improper handling of conflicting...         │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42581                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42585 │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: Request smuggling   │
│                                                             │                │          │        │                   │                               │ via malformed Transfer-Encoding parsing                      │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42585                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50020 │          │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http: Netty: Data manipulation via               │
│                                                             │                │          │        │                   │                               │ request-boundary confusion in HttpObjectDecoder              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50020                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http2 (app.jar)                        │ CVE-2026-42587 │ HIGH     │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                               │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                               │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-47244 │ MEDIUM   │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http2: Netty: Denial of Service via uncontrolled │
│                                                             │                │          │        │                   │                               │ HTTP/2 concurrent streams                                    │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-47244                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-48043 │          │        │                   │ 4.1.135.Final, 4.2.15.Final   │ netty-codec-http2: netty-codec-http2: Denial of Service due  │
│                                                             │                │          │        │                   │                               │ to resource leak                                             │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-48043                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50560 │          │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http2: Netty: Denial of Service due to HTTP/2    │
│                                                             │                │          │        │                   │                               │ max header size handling...                                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50560                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│ io.netty:netty-handler (app.jar)                            │ CVE-2026-44249 │ HIGH     │        │                   │                               │ netty-handler: netty-handler: IPv6 subnet rule bypass due to │
│                                                             │                │          │        │                   │                               │ incorrect masking operation                                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-44249                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-45416 │          │        │                   │                               │ netty-handler: Netty: Denial of Service due to eager buffer  │
│                                                             │                │          │        │                   │                               │ allocation in TLS...                                         │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-45416                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50010 │          │        │                   │                               │ netty-handler: Netty: Improper trust manager handling leads  │
│                                                             │                │          │        │                   │                               │ to hostname verification bypass                              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50010                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.apache.tomcat.embed:tomcat-embed-core (app.jar)         │ CVE-2026-41293 │ CRITICAL │        │ 10.1.54           │ 9.0.118, 10.1.55, 11.0.22     │ tomcat-coyote: Apache Tomcat: HTTP/2 request headers not     │
│                                                             │                │          │        │                   │                               │ validated                                                    │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41293                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43512 │          │        │                   │                               │ tomcat-coyote: Apache Tomcat: Authentication bypass via      │
│                                                             │                │          │        │                   │                               │ digest authentication                                        │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43512                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43515 │          │        │                   │                               │ tomcat-coyote: tomcat: Improper Authorization allows         │
│                                                             │                │          │        │                   │                               │ security bypass                                              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43515                   │
│                                                             ├────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41284 │ HIGH     │        │                   │                               │ Allocation of Resources Without Limits or Throttling         │
│                                                             │                │          │        │                   │                               │ vulnerability in ...                                         │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41284                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42498 │          │        │                   │                               │ tomcat-coyote: Apache Tomcat: Information disclosure due to  │
│                                                             │                │          │        │                   │                               │ HTTP Authentication Header exposure during...                │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42498                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43513 │          │        │                   │                               │ tomcat-catalina: Apache Tomcat: Improper Handling of Case    │
│                                                             │                │          │        │                   │                               │ Sensitivity in LockOutRealm                                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43513                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-core (app.jar) │ CVE-2026-22751 │ MEDIUM   │        │ 6.5.9             │ 6.5.10, 7.0.5                 │ Spring Security: JdbcOneTimeTokenService: Spring Security:   │
│                                                             │                │          │        │                   │                               │ Authentication bypass due to race condition in...            │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22751                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-oauth2-jose    │ CVE-2026-22748 │          │        │                   │                               │ Spring Security: Spring Security: Integrity impact due to    │
│ (app.jar)                                                   │                │          │        │                   │                               │ improper JSON Web Token...                                   │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22748                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-web (app.jar)  │ CVE-2026-47838 │          │        │                   │ 6.5.11                        │ Spring Security Vulnerable to Unauthorized User              │
│                                                             │                │          │        │                   │                               │ Impersonation when Using X.509 Client Certificates...        │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-47838                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework:spring-webmvc (app.jar)                 │ CVE-2026-22745 │          │        │ 6.2.17            │ 7.0.7, 6.2.18                 │ spring-webflux: Spring MVC and Spring WebFlux: Denial of     │
│                                                             │                │          │        │                   │                               │ Service via slow static...                                   │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22745                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.thymeleaf:thymeleaf (app.jar)                           │ CVE-2026-41901 │ CRITICAL │        │ 3.1.4.RELEASE     │ 3.1.5.RELEASE                 │ thymeleaf: Thymeleaf: Server-Side Template Injection (SSTI)  │
│                                                             │                │          │        │                   │                               │ via expression execution bypass                              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41901                   │
├─────────────────────────────────────────────────────────────┤                │          │        │                   │                               │                                                              │
│ org.thymeleaf:thymeleaf-spring6 (app.jar)                   │                │          │        │                   │                               │                                                              │
│                                                             │                │          │        │                   │                               │                                                              │
│                                                             │                │          │        │                   │                               │                                                              │
└─────────────────────────────────────────────────────────────┴────────────────┴──────────┴────────┴───────────────────┴───────────────────────────────┴──────────────────────────────────────────────────────────────┘

@renovate-wenisch-tech
renovate-wenisch-tech Bot force-pushed the renovate/aws-java-sdk-v2-monorepo branch from 15f2441 to 23e07b0 Compare July 15, 2026 22:04
@renovate-wenisch-tech renovate-wenisch-tech Bot changed the title fix(deps): update aws-java-sdk-v2 monorepo to v2.48.0 fix(deps): update aws-java-sdk-v2 monorepo to v2.48.1 Jul 15, 2026
@github-actions

Copy link
Copy Markdown
Contributor

Trivy vulnerability report

Image: ghcr.io/wenisch-tech/s3webui:0.6.23-pr.29.179


Report Summary

┌────────────────────────────────────────────────────────────────┬───────┬─────────────────┐
│                             Target                             │ Type  │ Vulnerabilities │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ ghcr.io/wenisch-tech/s3webui:0.6.23-pr.29.179 (wolfi 20230201) │ wolfi │        0        │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ app/app.jar                                                    │  jar  │       31        │
└────────────────────────────────────────────────────────────────┴───────┴─────────────────┘
Legend:
- '-': Not scanned
- '0': Clean (no security findings detected)


For OSS Maintainers: VEX Notice
--------------------------------
If you're an OSS maintainer and Trivy has detected vulnerabilities in your project that you believe are not actually exploitable, consider issuing a VEX (Vulnerability Exploitability eXchange) statement.
VEX allows you to communicate the actual status of vulnerabilities in your project, improving security transparency and reducing false positives for your users.
Learn more and start using VEX: https://trivy.dev/docs/v0.72/guide/supply-chain/vex/repo#publishing-vex-documents

To disable this notice, set the TRIVY_DISABLE_VEX_NOTICE environment variable.


Java (jar)
==========
Total: 31 (MEDIUM: 14, HIGH: 12, CRITICAL: 5)

┌─────────────────────────────────────────────────────────────┬────────────────┬──────────┬────────┬───────────────────┬───────────────────────────────┬──────────────────────────────────────────────────────────────┐
│                           Library                           │ Vulnerability  │ Severity │ Status │ Installed Version │         Fixed Version         │                            Title                             │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┼────────┼───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ com.fasterxml.jackson.core:jackson-databind (app.jar)       │ CVE-2026-54512 │ HIGH     │ fixed  │ 2.18.6            │ 2.18.8, 3.1.4, 2.21.4         │ jackson-databind: jackson-databind: Arbitrary code execution │
│                                                             │                │          │        │                   │                               │ via PolymorphicTypeValidator bypass                          │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54512                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54513 │          │        │                   │ 2.18.8, 2.21.4, 3.1.4         │ jackson-databind: Jackson-databind: Security bypass allows   │
│                                                             │                │          │        │                   │                               │ arbitrary code execution                                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54513                   │
│                                                             ├────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54514 │ MEDIUM   │        │                   │                               │ jackson-databind: jackson-databind: Information Disclosure   │
│                                                             │                │          │        │                   │                               │ via Eager DNS Resolution                                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54514                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54515 │          │        │                   │ 3.1.4, 2.18.9, 2.21.5, 2.22.1 │ jackson-databind: jackson-databind: Ignored properties can   │
│                                                             │                │          │        │                   │                               │ be unexpectedly modified                                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54515                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec (app.jar)                              │ CVE-2026-42583 │ HIGH     │        │ 4.1.132.Final     │ 4.1.133.Final                 │ netty: io.netty/netty-codec-compression:                     │
│                                                             │                │          │        │                   │                               │ io.netty/netty-codec: Netty: Denial of Service via excessive │
│                                                             │                │          │        │                   │                               │ memory allocation in...                                      │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42583                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http (app.jar)                         │ CVE-2026-42584 │          │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: io.netty/netty-codec-http: Netty: Incorrect HTTP      │
│                                                             │                │          │        │                   │                               │ response parsing leads to data confusion                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42584                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42587 │          │        │                   │                               │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                               │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                               │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41417 │ MEDIUM   │        │                   │ 4.1.133.Final, 4.2.13.Final   │ netty: Netty: HTTP request smuggling via URI manipulation    │
│                                                             │                │          │        │                   │                               │ and CRLF injection                                           │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41417                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42580 │          │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: Netty: Request smuggling via chunk size parser        │
│                                                             │                │          │        │                   │                               │ integer overflow                                             │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42580                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42581 │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: HTTP Request        │
│                                                             │                │          │        │                   │                               │ Smuggling due to improper handling of conflicting...         │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42581                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42585 │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: Request smuggling   │
│                                                             │                │          │        │                   │                               │ via malformed Transfer-Encoding parsing                      │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42585                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50020 │          │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http: Netty: Data manipulation via               │
│                                                             │                │          │        │                   │                               │ request-boundary confusion in HttpObjectDecoder              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50020                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http2 (app.jar)                        │ CVE-2026-42587 │ HIGH     │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                               │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                               │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-47244 │ MEDIUM   │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http2: Netty: Denial of Service via uncontrolled │
│                                                             │                │          │        │                   │                               │ HTTP/2 concurrent streams                                    │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-47244                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-48043 │          │        │                   │ 4.1.135.Final, 4.2.15.Final   │ netty-codec-http2: netty-codec-http2: Denial of Service due  │
│                                                             │                │          │        │                   │                               │ to resource leak                                             │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-48043                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50560 │          │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http2: Netty: Denial of Service due to HTTP/2    │
│                                                             │                │          │        │                   │                               │ max header size handling...                                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50560                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│ io.netty:netty-handler (app.jar)                            │ CVE-2026-44249 │ HIGH     │        │                   │                               │ netty-handler: netty-handler: IPv6 subnet rule bypass due to │
│                                                             │                │          │        │                   │                               │ incorrect masking operation                                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-44249                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-45416 │          │        │                   │                               │ netty-handler: Netty: Denial of Service due to eager buffer  │
│                                                             │                │          │        │                   │                               │ allocation in TLS...                                         │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-45416                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50010 │          │        │                   │                               │ netty-handler: Netty: Improper trust manager handling leads  │
│                                                             │                │          │        │                   │                               │ to hostname verification bypass                              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50010                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.apache.tomcat.embed:tomcat-embed-core (app.jar)         │ CVE-2026-41293 │ CRITICAL │        │ 10.1.54           │ 9.0.118, 10.1.55, 11.0.22     │ tomcat-coyote: Apache Tomcat: HTTP/2 request headers not     │
│                                                             │                │          │        │                   │                               │ validated                                                    │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41293                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43512 │          │        │                   │                               │ tomcat-coyote: Apache Tomcat: Authentication bypass via      │
│                                                             │                │          │        │                   │                               │ digest authentication                                        │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43512                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43515 │          │        │                   │                               │ tomcat-coyote: tomcat: Improper Authorization allows         │
│                                                             │                │          │        │                   │                               │ security bypass                                              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43515                   │
│                                                             ├────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41284 │ HIGH     │        │                   │                               │ Allocation of Resources Without Limits or Throttling         │
│                                                             │                │          │        │                   │                               │ vulnerability in ...                                         │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41284                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42498 │          │        │                   │                               │ tomcat-coyote: Apache Tomcat: Information disclosure due to  │
│                                                             │                │          │        │                   │                               │ HTTP Authentication Header exposure during...                │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42498                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43513 │          │        │                   │                               │ tomcat-catalina: Apache Tomcat: Improper Handling of Case    │
│                                                             │                │          │        │                   │                               │ Sensitivity in LockOutRealm                                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43513                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-core (app.jar) │ CVE-2026-22751 │ MEDIUM   │        │ 6.5.9             │ 6.5.10, 7.0.5                 │ Spring Security: JdbcOneTimeTokenService: Spring Security:   │
│                                                             │                │          │        │                   │                               │ Authentication bypass due to race condition in...            │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22751                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-oauth2-jose    │ CVE-2026-22748 │          │        │                   │                               │ Spring Security: Spring Security: Integrity impact due to    │
│ (app.jar)                                                   │                │          │        │                   │                               │ improper JSON Web Token...                                   │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22748                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-web (app.jar)  │ CVE-2026-47838 │          │        │                   │ 6.5.11                        │ Spring Security Vulnerable to Unauthorized User              │
│                                                             │                │          │        │                   │                               │ Impersonation when Using X.509 Client Certificates...        │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-47838                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework:spring-webmvc (app.jar)                 │ CVE-2026-22745 │          │        │ 6.2.17            │ 7.0.7, 6.2.18                 │ spring-webflux: Spring MVC and Spring WebFlux: Denial of     │
│                                                             │                │          │        │                   │                               │ Service via slow static...                                   │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22745                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.thymeleaf:thymeleaf (app.jar)                           │ CVE-2026-41901 │ CRITICAL │        │ 3.1.4.RELEASE     │ 3.1.5.RELEASE                 │ thymeleaf: Thymeleaf: Server-Side Template Injection (SSTI)  │
│                                                             │                │          │        │                   │                               │ via expression execution bypass                              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41901                   │
├─────────────────────────────────────────────────────────────┤                │          │        │                   │                               │                                                              │
│ org.thymeleaf:thymeleaf-spring6 (app.jar)                   │                │          │        │                   │                               │                                                              │
│                                                             │                │          │        │                   │                               │                                                              │
│                                                             │                │          │        │                   │                               │                                                              │
└─────────────────────────────────────────────────────────────┴────────────────┴──────────┴────────┴───────────────────┴───────────────────────────────┴──────────────────────────────────────────────────────────────┘

@renovate-wenisch-tech
renovate-wenisch-tech Bot force-pushed the renovate/aws-java-sdk-v2-monorepo branch from 23e07b0 to 5b54c5a Compare July 18, 2026 21:15
@renovate-wenisch-tech renovate-wenisch-tech Bot changed the title fix(deps): update aws-java-sdk-v2 monorepo to v2.48.1 fix(deps): update aws-java-sdk-v2 monorepo to v2.48.3 Jul 18, 2026
@github-actions

Copy link
Copy Markdown
Contributor

Trivy vulnerability report

Image: ghcr.io/wenisch-tech/s3webui:0.6.23-pr.29.181


Report Summary

┌────────────────────────────────────────────────────────────────┬───────┬─────────────────┐
│                             Target                             │ Type  │ Vulnerabilities │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ ghcr.io/wenisch-tech/s3webui:0.6.23-pr.29.181 (wolfi 20230201) │ wolfi │        0        │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ app/app.jar                                                    │  jar  │       31        │
└────────────────────────────────────────────────────────────────┴───────┴─────────────────┘
Legend:
- '-': Not scanned
- '0': Clean (no security findings detected)


For OSS Maintainers: VEX Notice
--------------------------------
If you're an OSS maintainer and Trivy has detected vulnerabilities in your project that you believe are not actually exploitable, consider issuing a VEX (Vulnerability Exploitability eXchange) statement.
VEX allows you to communicate the actual status of vulnerabilities in your project, improving security transparency and reducing false positives for your users.
Learn more and start using VEX: https://trivy.dev/docs/v0.72/guide/supply-chain/vex/repo#publishing-vex-documents

To disable this notice, set the TRIVY_DISABLE_VEX_NOTICE environment variable.


Java (jar)
==========
Total: 31 (MEDIUM: 14, HIGH: 12, CRITICAL: 5)

┌─────────────────────────────────────────────────────────────┬────────────────┬──────────┬────────┬───────────────────┬───────────────────────────────┬──────────────────────────────────────────────────────────────┐
│                           Library                           │ Vulnerability  │ Severity │ Status │ Installed Version │         Fixed Version         │                            Title                             │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┼────────┼───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ com.fasterxml.jackson.core:jackson-databind (app.jar)       │ CVE-2026-54512 │ HIGH     │ fixed  │ 2.18.6            │ 2.18.8, 3.1.4, 2.21.4         │ jackson-databind: jackson-databind: Arbitrary code execution │
│                                                             │                │          │        │                   │                               │ via PolymorphicTypeValidator bypass                          │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54512                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54513 │          │        │                   │ 2.18.8, 2.21.4, 3.1.4         │ jackson-databind: Jackson-databind: Security bypass allows   │
│                                                             │                │          │        │                   │                               │ arbitrary code execution                                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54513                   │
│                                                             ├────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54514 │ MEDIUM   │        │                   │                               │ jackson-databind: jackson-databind: Information Disclosure   │
│                                                             │                │          │        │                   │                               │ via Eager DNS Resolution                                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54514                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54515 │          │        │                   │ 3.1.4, 2.18.9, 2.21.5, 2.22.1 │ jackson-databind: jackson-databind: Ignored properties can   │
│                                                             │                │          │        │                   │                               │ be unexpectedly modified                                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54515                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec (app.jar)                              │ CVE-2026-42583 │ HIGH     │        │ 4.1.132.Final     │ 4.1.133.Final                 │ netty: io.netty/netty-codec-compression:                     │
│                                                             │                │          │        │                   │                               │ io.netty/netty-codec: Netty: Denial of Service via excessive │
│                                                             │                │          │        │                   │                               │ memory allocation in...                                      │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42583                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http (app.jar)                         │ CVE-2026-42584 │          │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: io.netty/netty-codec-http: Netty: Incorrect HTTP      │
│                                                             │                │          │        │                   │                               │ response parsing leads to data confusion                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42584                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42587 │          │        │                   │                               │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                               │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                               │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41417 │ MEDIUM   │        │                   │ 4.1.133.Final, 4.2.13.Final   │ netty: Netty: HTTP request smuggling via URI manipulation    │
│                                                             │                │          │        │                   │                               │ and CRLF injection                                           │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41417                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42580 │          │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: Netty: Request smuggling via chunk size parser        │
│                                                             │                │          │        │                   │                               │ integer overflow                                             │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42580                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42581 │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: HTTP Request        │
│                                                             │                │          │        │                   │                               │ Smuggling due to improper handling of conflicting...         │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42581                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42585 │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: Request smuggling   │
│                                                             │                │          │        │                   │                               │ via malformed Transfer-Encoding parsing                      │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42585                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50020 │          │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http: Netty: Data manipulation via               │
│                                                             │                │          │        │                   │                               │ request-boundary confusion in HttpObjectDecoder              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50020                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http2 (app.jar)                        │ CVE-2026-42587 │ HIGH     │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                               │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                               │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-47244 │ MEDIUM   │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http2: Netty: Denial of Service via uncontrolled │
│                                                             │                │          │        │                   │                               │ HTTP/2 concurrent streams                                    │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-47244                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-48043 │          │        │                   │ 4.1.135.Final, 4.2.15.Final   │ netty-codec-http2: netty-codec-http2: Denial of Service due  │
│                                                             │                │          │        │                   │                               │ to resource leak                                             │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-48043                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50560 │          │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http2: Netty: Denial of Service due to HTTP/2    │
│                                                             │                │          │        │                   │                               │ max header size handling...                                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50560                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│ io.netty:netty-handler (app.jar)                            │ CVE-2026-44249 │ HIGH     │        │                   │                               │ netty-handler: netty-handler: IPv6 subnet rule bypass due to │
│                                                             │                │          │        │                   │                               │ incorrect masking operation                                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-44249                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-45416 │          │        │                   │                               │ netty-handler: Netty: Denial of Service due to eager buffer  │
│                                                             │                │          │        │                   │                               │ allocation in TLS...                                         │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-45416                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50010 │          │        │                   │                               │ netty-handler: Netty: Improper trust manager handling leads  │
│                                                             │                │          │        │                   │                               │ to hostname verification bypass                              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50010                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.apache.tomcat.embed:tomcat-embed-core (app.jar)         │ CVE-2026-41293 │ CRITICAL │        │ 10.1.54           │ 9.0.118, 10.1.55, 11.0.22     │ tomcat-coyote: Apache Tomcat: HTTP/2 request headers not     │
│                                                             │                │          │        │                   │                               │ validated                                                    │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41293                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43512 │          │        │                   │                               │ tomcat-coyote: Apache Tomcat: Authentication bypass via      │
│                                                             │                │          │        │                   │                               │ digest authentication                                        │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43512                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43515 │          │        │                   │                               │ tomcat-coyote: tomcat: Improper Authorization allows         │
│                                                             │                │          │        │                   │                               │ security bypass                                              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43515                   │
│                                                             ├────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41284 │ HIGH     │        │                   │                               │ tomcat: Apache Tomcat: Denial of Service due to uncontrolled │
│                                                             │                │          │        │                   │                               │ resource allocation                                          │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41284                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42498 │          │        │                   │                               │ tomcat-coyote: Apache Tomcat: Information disclosure due to  │
│                                                             │                │          │        │                   │                               │ HTTP Authentication Header exposure during...                │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42498                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43513 │          │        │                   │                               │ tomcat-catalina: Apache Tomcat: Improper Handling of Case    │
│                                                             │                │          │        │                   │                               │ Sensitivity in LockOutRealm                                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43513                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-core (app.jar) │ CVE-2026-22751 │ MEDIUM   │        │ 6.5.9             │ 6.5.10, 7.0.5                 │ Spring Security: JdbcOneTimeTokenService: Spring Security:   │
│                                                             │                │          │        │                   │                               │ Authentication bypass due to race condition in...            │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22751                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-oauth2-jose    │ CVE-2026-22748 │          │        │                   │                               │ Spring Security: Spring Security: Integrity impact due to    │
│ (app.jar)                                                   │                │          │        │                   │                               │ improper JSON Web Token...                                   │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22748                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-web (app.jar)  │ CVE-2026-47838 │          │        │                   │ 6.5.11                        │ Spring Security Vulnerable to Unauthorized User              │
│                                                             │                │          │        │                   │                               │ Impersonation when Using X.509 Client Certificates...        │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-47838                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework:spring-webmvc (app.jar)                 │ CVE-2026-22745 │          │        │ 6.2.17            │ 7.0.7, 6.2.18                 │ spring-webflux: Spring MVC and Spring WebFlux: Denial of     │
│                                                             │                │          │        │                   │                               │ Service via slow static...                                   │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22745                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.thymeleaf:thymeleaf (app.jar)                           │ CVE-2026-41901 │ CRITICAL │        │ 3.1.4.RELEASE     │ 3.1.5.RELEASE                 │ thymeleaf: Thymeleaf: Server-Side Template Injection (SSTI)  │
│                                                             │                │          │        │                   │                               │ via expression execution bypass                              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41901                   │
├─────────────────────────────────────────────────────────────┤                │          │        │                   │                               │                                                              │
│ org.thymeleaf:thymeleaf-spring6 (app.jar)                   │                │          │        │                   │                               │                                                              │
│                                                             │                │          │        │                   │                               │                                                              │
│                                                             │                │          │        │                   │                               │                                                              │
└─────────────────────────────────────────────────────────────┴────────────────┴──────────┴────────┴───────────────────┴───────────────────────────────┴──────────────────────────────────────────────────────────────┘

@renovate-wenisch-tech
renovate-wenisch-tech Bot force-pushed the renovate/aws-java-sdk-v2-monorepo branch from 5b54c5a to 3395538 Compare July 20, 2026 23:05
@renovate-wenisch-tech renovate-wenisch-tech Bot changed the title fix(deps): update aws-java-sdk-v2 monorepo to v2.48.3 fix(deps): update aws-java-sdk-v2 monorepo to v2.48.4 Jul 20, 2026
@github-actions

Copy link
Copy Markdown
Contributor

Trivy vulnerability report

Image: ghcr.io/wenisch-tech/s3webui:0.6.23-pr.29.183


Report Summary

┌────────────────────────────────────────────────────────────────┬───────┬─────────────────┐
│                             Target                             │ Type  │ Vulnerabilities │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ ghcr.io/wenisch-tech/s3webui:0.6.23-pr.29.183 (wolfi 20230201) │ wolfi │        0        │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ app/app.jar                                                    │  jar  │       31        │
└────────────────────────────────────────────────────────────────┴───────┴─────────────────┘
Legend:
- '-': Not scanned
- '0': Clean (no security findings detected)


For OSS Maintainers: VEX Notice
--------------------------------
If you're an OSS maintainer and Trivy has detected vulnerabilities in your project that you believe are not actually exploitable, consider issuing a VEX (Vulnerability Exploitability eXchange) statement.
VEX allows you to communicate the actual status of vulnerabilities in your project, improving security transparency and reducing false positives for your users.
Learn more and start using VEX: https://trivy.dev/docs/v0.72/guide/supply-chain/vex/repo#publishing-vex-documents

To disable this notice, set the TRIVY_DISABLE_VEX_NOTICE environment variable.


Java (jar)
==========
Total: 31 (MEDIUM: 14, HIGH: 12, CRITICAL: 5)

┌─────────────────────────────────────────────────────────────┬────────────────┬──────────┬────────┬───────────────────┬───────────────────────────────┬──────────────────────────────────────────────────────────────┐
│                           Library                           │ Vulnerability  │ Severity │ Status │ Installed Version │         Fixed Version         │                            Title                             │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┼────────┼───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ com.fasterxml.jackson.core:jackson-databind (app.jar)       │ CVE-2026-54512 │ HIGH     │ fixed  │ 2.18.6            │ 2.18.8, 3.1.4, 2.21.4         │ jackson-databind: jackson-databind: Arbitrary code execution │
│                                                             │                │          │        │                   │                               │ via PolymorphicTypeValidator bypass                          │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54512                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54513 │          │        │                   │ 2.18.8, 2.21.4, 3.1.4         │ jackson-databind: Jackson-databind: Security bypass allows   │
│                                                             │                │          │        │                   │                               │ arbitrary code execution                                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54513                   │
│                                                             ├────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54514 │ MEDIUM   │        │                   │                               │ jackson-databind: jackson-databind: Information Disclosure   │
│                                                             │                │          │        │                   │                               │ via Eager DNS Resolution                                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54514                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54515 │          │        │                   │ 3.1.4, 2.18.9, 2.21.5, 2.22.1 │ jackson-databind: jackson-databind: Ignored properties can   │
│                                                             │                │          │        │                   │                               │ be unexpectedly modified                                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54515                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec (app.jar)                              │ CVE-2026-42583 │ HIGH     │        │ 4.1.132.Final     │ 4.1.133.Final                 │ netty: io.netty/netty-codec-compression:                     │
│                                                             │                │          │        │                   │                               │ io.netty/netty-codec: Netty: Denial of Service via excessive │
│                                                             │                │          │        │                   │                               │ memory allocation in...                                      │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42583                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http (app.jar)                         │ CVE-2026-42584 │          │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: io.netty/netty-codec-http: Netty: Incorrect HTTP      │
│                                                             │                │          │        │                   │                               │ response parsing leads to data confusion                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42584                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42587 │          │        │                   │                               │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                               │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                               │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41417 │ MEDIUM   │        │                   │ 4.1.133.Final, 4.2.13.Final   │ netty: Netty: HTTP request smuggling via URI manipulation    │
│                                                             │                │          │        │                   │                               │ and CRLF injection                                           │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41417                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42580 │          │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: Netty: Request smuggling via chunk size parser        │
│                                                             │                │          │        │                   │                               │ integer overflow                                             │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42580                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42581 │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: HTTP Request        │
│                                                             │                │          │        │                   │                               │ Smuggling due to improper handling of conflicting...         │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42581                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42585 │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: Request smuggling   │
│                                                             │                │          │        │                   │                               │ via malformed Transfer-Encoding parsing                      │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42585                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50020 │          │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http: Netty: Data manipulation via               │
│                                                             │                │          │        │                   │                               │ request-boundary confusion in HttpObjectDecoder              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50020                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http2 (app.jar)                        │ CVE-2026-42587 │ HIGH     │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                               │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                               │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-47244 │ MEDIUM   │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http2: Netty: Denial of Service via uncontrolled │
│                                                             │                │          │        │                   │                               │ HTTP/2 concurrent streams                                    │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-47244                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-48043 │          │        │                   │ 4.1.135.Final, 4.2.15.Final   │ netty-codec-http2: netty-codec-http2: Denial of Service due  │
│                                                             │                │          │        │                   │                               │ to resource leak                                             │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-48043                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50560 │          │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http2: Netty: Denial of Service due to HTTP/2    │
│                                                             │                │          │        │                   │                               │ max header size handling...                                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50560                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│ io.netty:netty-handler (app.jar)                            │ CVE-2026-44249 │ HIGH     │        │                   │                               │ netty-handler: netty-handler: IPv6 subnet rule bypass due to │
│                                                             │                │          │        │                   │                               │ incorrect masking operation                                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-44249                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-45416 │          │        │                   │                               │ netty-handler: Netty: Denial of Service due to eager buffer  │
│                                                             │                │          │        │                   │                               │ allocation in TLS...                                         │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-45416                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50010 │          │        │                   │                               │ netty-handler: Netty: Improper trust manager handling leads  │
│                                                             │                │          │        │                   │                               │ to hostname verification bypass                              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50010                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.apache.tomcat.embed:tomcat-embed-core (app.jar)         │ CVE-2026-41293 │ CRITICAL │        │ 10.1.54           │ 9.0.118, 10.1.55, 11.0.22     │ tomcat-coyote: Apache Tomcat: HTTP/2 request headers not     │
│                                                             │                │          │        │                   │                               │ validated                                                    │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41293                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43512 │          │        │                   │                               │ tomcat-coyote: Apache Tomcat: Authentication bypass via      │
│                                                             │                │          │        │                   │                               │ digest authentication                                        │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43512                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43515 │          │        │                   │                               │ tomcat-coyote: tomcat: Improper Authorization allows         │
│                                                             │                │          │        │                   │                               │ security bypass                                              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43515                   │
│                                                             ├────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41284 │ HIGH     │        │                   │                               │ tomcat: Apache Tomcat: Denial of Service due to uncontrolled │
│                                                             │                │          │        │                   │                               │ resource allocation                                          │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41284                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42498 │          │        │                   │                               │ tomcat-coyote: Apache Tomcat: Information disclosure due to  │
│                                                             │                │          │        │                   │                               │ HTTP Authentication Header exposure during...                │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42498                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43513 │          │        │                   │                               │ tomcat-catalina: Apache Tomcat: Improper Handling of Case    │
│                                                             │                │          │        │                   │                               │ Sensitivity in LockOutRealm                                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43513                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-core (app.jar) │ CVE-2026-22751 │ MEDIUM   │        │ 6.5.9             │ 6.5.10, 7.0.5                 │ Spring Security: JdbcOneTimeTokenService: Spring Security:   │
│                                                             │                │          │        │                   │                               │ Authentication bypass due to race condition in...            │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22751                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-oauth2-jose    │ CVE-2026-22748 │          │        │                   │                               │ Spring Security: Spring Security: Integrity impact due to    │
│ (app.jar)                                                   │                │          │        │                   │                               │ improper JSON Web Token...                                   │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22748                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-web (app.jar)  │ CVE-2026-47838 │          │        │                   │ 6.5.11                        │ Spring Security Vulnerable to Unauthorized User              │
│                                                             │                │          │        │                   │                               │ Impersonation when Using X.509 Client Certificates...        │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-47838                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework:spring-webmvc (app.jar)                 │ CVE-2026-22745 │          │        │ 6.2.17            │ 7.0.7, 6.2.18                 │ spring-webflux: Spring MVC and Spring WebFlux: Denial of     │
│                                                             │                │          │        │                   │                               │ Service via slow static...                                   │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22745                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.thymeleaf:thymeleaf (app.jar)                           │ CVE-2026-41901 │ CRITICAL │        │ 3.1.4.RELEASE     │ 3.1.5.RELEASE                 │ thymeleaf: Thymeleaf: Server-Side Template Injection (SSTI)  │
│                                                             │                │          │        │                   │                               │ via expression execution bypass                              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41901                   │
├─────────────────────────────────────────────────────────────┤                │          │        │                   │                               │                                                              │
│ org.thymeleaf:thymeleaf-spring6 (app.jar)                   │                │          │        │                   │                               │                                                              │
│                                                             │                │          │        │                   │                               │                                                              │
│                                                             │                │          │        │                   │                               │                                                              │
└─────────────────────────────────────────────────────────────┴────────────────┴──────────┴────────┴───────────────────┴───────────────────────────────┴──────────────────────────────────────────────────────────────┘

@renovate-wenisch-tech
renovate-wenisch-tech Bot force-pushed the renovate/aws-java-sdk-v2-monorepo branch from 3395538 to ac1f56d Compare July 21, 2026 22:03
@renovate-wenisch-tech renovate-wenisch-tech Bot changed the title fix(deps): update aws-java-sdk-v2 monorepo to v2.48.4 fix(deps): update aws-java-sdk-v2 monorepo to v2.49.0 Jul 21, 2026
@github-actions

Copy link
Copy Markdown
Contributor

Trivy vulnerability report

Image: ghcr.io/wenisch-tech/s3webui:0.6.23-pr.29.185


Report Summary

┌────────────────────────────────────────────────────────────────┬───────┬─────────────────┐
│                             Target                             │ Type  │ Vulnerabilities │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ ghcr.io/wenisch-tech/s3webui:0.6.23-pr.29.185 (wolfi 20230201) │ wolfi │        0        │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ app/app.jar                                                    │  jar  │       31        │
└────────────────────────────────────────────────────────────────┴───────┴─────────────────┘
Legend:
- '-': Not scanned
- '0': Clean (no security findings detected)


For OSS Maintainers: VEX Notice
--------------------------------
If you're an OSS maintainer and Trivy has detected vulnerabilities in your project that you believe are not actually exploitable, consider issuing a VEX (Vulnerability Exploitability eXchange) statement.
VEX allows you to communicate the actual status of vulnerabilities in your project, improving security transparency and reducing false positives for your users.
Learn more and start using VEX: https://trivy.dev/docs/v0.72/guide/supply-chain/vex/repo#publishing-vex-documents

To disable this notice, set the TRIVY_DISABLE_VEX_NOTICE environment variable.


Java (jar)
==========
Total: 31 (MEDIUM: 14, HIGH: 12, CRITICAL: 5)

┌─────────────────────────────────────────────────────────────┬────────────────┬──────────┬────────┬───────────────────┬───────────────────────────────┬──────────────────────────────────────────────────────────────┐
│                           Library                           │ Vulnerability  │ Severity │ Status │ Installed Version │         Fixed Version         │                            Title                             │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┼────────┼───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ com.fasterxml.jackson.core:jackson-databind (app.jar)       │ CVE-2026-54512 │ HIGH     │ fixed  │ 2.18.6            │ 2.18.8, 3.1.4, 2.21.4         │ jackson-databind: jackson-databind: Arbitrary code execution │
│                                                             │                │          │        │                   │                               │ via PolymorphicTypeValidator bypass                          │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54512                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54513 │          │        │                   │ 2.18.8, 2.21.4, 3.1.4         │ jackson-databind: Jackson-databind: Security bypass allows   │
│                                                             │                │          │        │                   │                               │ arbitrary code execution                                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54513                   │
│                                                             ├────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54514 │ MEDIUM   │        │                   │                               │ jackson-databind: jackson-databind: Information Disclosure   │
│                                                             │                │          │        │                   │                               │ via Eager DNS Resolution                                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54514                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54515 │          │        │                   │ 3.1.4, 2.18.9, 2.21.5, 2.22.1 │ jackson-databind: jackson-databind: Ignored properties can   │
│                                                             │                │          │        │                   │                               │ be unexpectedly modified                                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54515                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec (app.jar)                              │ CVE-2026-42583 │ HIGH     │        │ 4.1.132.Final     │ 4.1.133.Final                 │ netty: io.netty/netty-codec-compression:                     │
│                                                             │                │          │        │                   │                               │ io.netty/netty-codec: Netty: Denial of Service via excessive │
│                                                             │                │          │        │                   │                               │ memory allocation in...                                      │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42583                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http (app.jar)                         │ CVE-2026-42584 │          │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: io.netty/netty-codec-http: Netty: Incorrect HTTP      │
│                                                             │                │          │        │                   │                               │ response parsing leads to data confusion                     │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42584                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42587 │          │        │                   │                               │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                               │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                               │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41417 │ MEDIUM   │        │                   │ 4.1.133.Final, 4.2.13.Final   │ netty: Netty: HTTP request smuggling via URI manipulation    │
│                                                             │                │          │        │                   │                               │ and CRLF injection                                           │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41417                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42580 │          │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: Netty: Request smuggling via chunk size parser        │
│                                                             │                │          │        │                   │                               │ integer overflow                                             │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42580                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42581 │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: HTTP Request        │
│                                                             │                │          │        │                   │                               │ Smuggling due to improper handling of conflicting...         │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42581                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42585 │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: Request smuggling   │
│                                                             │                │          │        │                   │                               │ via malformed Transfer-Encoding parsing                      │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42585                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50020 │          │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http: Netty: Data manipulation via               │
│                                                             │                │          │        │                   │                               │ request-boundary confusion in HttpObjectDecoder              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50020                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http2 (app.jar)                        │ CVE-2026-42587 │ HIGH     │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: io.netty/netty-codec-http:                            │
│                                                             │                │          │        │                   │                               │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                │          │        │                   │                               │ unbounded memory allocation in...                            │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-47244 │ MEDIUM   │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http2: Netty: Denial of Service via uncontrolled │
│                                                             │                │          │        │                   │                               │ HTTP/2 concurrent streams                                    │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-47244                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-48043 │          │        │                   │ 4.1.135.Final, 4.2.15.Final   │ netty-codec-http2: netty-codec-http2: Denial of Service due  │
│                                                             │                │          │        │                   │                               │ to resource leak                                             │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-48043                   │
│                                                             ├────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50560 │          │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http2: Netty: Denial of Service due to HTTP/2    │
│                                                             │                │          │        │                   │                               │ max header size handling...                                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50560                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│ io.netty:netty-handler (app.jar)                            │ CVE-2026-44249 │ HIGH     │        │                   │                               │ netty-handler: netty-handler: IPv6 subnet rule bypass due to │
│                                                             │                │          │        │                   │                               │ incorrect masking operation                                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-44249                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-45416 │          │        │                   │                               │ netty-handler: Netty: Denial of Service due to eager buffer  │
│                                                             │                │          │        │                   │                               │ allocation in TLS...                                         │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-45416                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50010 │          │        │                   │                               │ netty-handler: Netty: Improper trust manager handling leads  │
│                                                             │                │          │        │                   │                               │ to hostname verification bypass                              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50010                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.apache.tomcat.embed:tomcat-embed-core (app.jar)         │ CVE-2026-41293 │ CRITICAL │        │ 10.1.54           │ 9.0.118, 10.1.55, 11.0.22     │ tomcat-coyote: Apache Tomcat: HTTP/2 request headers not     │
│                                                             │                │          │        │                   │                               │ validated                                                    │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41293                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43512 │          │        │                   │                               │ tomcat-coyote: Apache Tomcat: Authentication bypass via      │
│                                                             │                │          │        │                   │                               │ digest authentication                                        │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43512                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43515 │          │        │                   │                               │ tomcat-coyote: tomcat: Improper Authorization allows         │
│                                                             │                │          │        │                   │                               │ security bypass                                              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43515                   │
│                                                             ├────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41284 │ HIGH     │        │                   │                               │ tomcat: Apache Tomcat: Denial of Service due to uncontrolled │
│                                                             │                │          │        │                   │                               │ resource allocation                                          │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41284                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42498 │          │        │                   │                               │ tomcat-coyote: Apache Tomcat: Information disclosure due to  │
│                                                             │                │          │        │                   │                               │ HTTP Authentication Header exposure during...                │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42498                   │
│                                                             ├────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43513 │          │        │                   │                               │ tomcat-catalina: Apache Tomcat: Improper Handling of Case    │
│                                                             │                │          │        │                   │                               │ Sensitivity in LockOutRealm                                  │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43513                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-core (app.jar) │ CVE-2026-22751 │ MEDIUM   │        │ 6.5.9             │ 6.5.10, 7.0.5                 │ Spring Security: JdbcOneTimeTokenService: Spring Security:   │
│                                                             │                │          │        │                   │                               │ Authentication bypass due to race condition in...            │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22751                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-oauth2-jose    │ CVE-2026-22748 │          │        │                   │                               │ Spring Security: Spring Security: Integrity impact due to    │
│ (app.jar)                                                   │                │          │        │                   │                               │ improper JSON Web Token...                                   │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22748                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-web (app.jar)  │ CVE-2026-47838 │          │        │                   │ 6.5.11                        │ Spring Security Vulnerable to Unauthorized User              │
│                                                             │                │          │        │                   │                               │ Impersonation when Using X.509 Client Certificates...        │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-47838                   │
├─────────────────────────────────────────────────────────────┼────────────────┤          │        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework:spring-webmvc (app.jar)                 │ CVE-2026-22745 │          │        │ 6.2.17            │ 7.0.7, 6.2.18                 │ spring-webflux: Spring MVC and Spring WebFlux: Denial of     │
│                                                             │                │          │        │                   │                               │ Service via slow static...                                   │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22745                   │
├─────────────────────────────────────────────────────────────┼────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.thymeleaf:thymeleaf (app.jar)                           │ CVE-2026-41901 │ CRITICAL │        │ 3.1.4.RELEASE     │ 3.1.5.RELEASE                 │ thymeleaf: Thymeleaf: Server-Side Template Injection (SSTI)  │
│                                                             │                │          │        │                   │                               │ via expression execution bypass                              │
│                                                             │                │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41901                   │
├─────────────────────────────────────────────────────────────┤                │          │        │                   │                               │                                                              │
│ org.thymeleaf:thymeleaf-spring6 (app.jar)                   │                │          │        │                   │                               │                                                              │
│                                                             │                │          │        │                   │                               │                                                              │
│                                                             │                │          │        │                   │                               │                                                              │
└─────────────────────────────────────────────────────────────┴────────────────┴──────────┴────────┴───────────────────┴───────────────────────────────┴──────────────────────────────────────────────────────────────┘

@renovate-wenisch-tech
renovate-wenisch-tech Bot force-pushed the renovate/aws-java-sdk-v2-monorepo branch from ac1f56d to f40b010 Compare July 22, 2026 22:03
@renovate-wenisch-tech renovate-wenisch-tech Bot changed the title fix(deps): update aws-java-sdk-v2 monorepo to v2.49.0 fix(deps): update aws-java-sdk-v2 monorepo to v2.49.1 Jul 22, 2026
@github-actions

Copy link
Copy Markdown
Contributor

Trivy vulnerability report

Image: ghcr.io/wenisch-tech/s3webui:0.6.23-pr.29.187


Report Summary

┌────────────────────────────────────────────────────────────────┬───────┬─────────────────┐
│                             Target                             │ Type  │ Vulnerabilities │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ ghcr.io/wenisch-tech/s3webui:0.6.23-pr.29.187 (wolfi 20230201) │ wolfi │        0        │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ app/app.jar                                                    │  jar  │       35        │
└────────────────────────────────────────────────────────────────┴───────┴─────────────────┘
Legend:
- '-': Not scanned
- '0': Clean (no security findings detected)


For OSS Maintainers: VEX Notice
--------------------------------
If you're an OSS maintainer and Trivy has detected vulnerabilities in your project that you believe are not actually exploitable, consider issuing a VEX (Vulnerability Exploitability eXchange) statement.
VEX allows you to communicate the actual status of vulnerabilities in your project, improving security transparency and reducing false positives for your users.
Learn more and start using VEX: https://trivy.dev/docs/v0.72/guide/supply-chain/vex/repo#publishing-vex-documents

To disable this notice, set the TRIVY_DISABLE_VEX_NOTICE environment variable.


Java (jar)
==========
Total: 35 (MEDIUM: 17, HIGH: 13, CRITICAL: 5)

┌─────────────────────────────────────────────────────────────┬─────────────────────┬──────────┬────────┬───────────────────┬───────────────────────────────┬──────────────────────────────────────────────────────────────┐
│                           Library                           │    Vulnerability    │ Severity │ Status │ Installed Version │         Fixed Version         │                            Title                             │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┼────────┼───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ com.fasterxml.jackson.core:jackson-core (app.jar)           │ GHSA-r7wm-3cxj-wff9 │ HIGH     │ fixed  │ 2.18.6            │ 2.18.8, 2.21.4, 2.22.1        │ jackson-core: Async parser maxNumberLength bypass via        │
│                                                             │                     │          │        │                   │                               │ chunked digit accumulation (incomplete fix for...            │
│                                                             │                     │          │        │                   │                               │ https://github.com/advisories/GHSA-r7wm-3cxj-wff9            │
├─────────────────────────────────────────────────────────────┼─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ com.fasterxml.jackson.core:jackson-databind (app.jar)       │ CVE-2026-54512      │          │        │                   │ 2.18.8, 3.1.4, 2.21.4         │ jackson-databind: jackson-databind: Arbitrary code execution │
│                                                             │                     │          │        │                   │                               │ via PolymorphicTypeValidator bypass                          │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54512                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54513      │          │        │                   │ 2.18.8, 2.21.4, 3.1.4         │ jackson-databind: Jackson-databind: Security bypass allows   │
│                                                             │                     │          │        │                   │                               │ arbitrary code execution                                     │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54513                   │
│                                                             ├─────────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54514      │ MEDIUM   │        │                   │                               │ jackson-databind: jackson-databind: Information Disclosure   │
│                                                             │                     │          │        │                   │                               │ via Eager DNS Resolution                                     │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54514                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54515      │          │        │                   │ 3.1.4, 2.18.9, 2.21.5, 2.22.1 │ jackson-databind: jackson-databind: Ignored properties can   │
│                                                             │                     │          │        │                   │                               │ be unexpectedly modified                                     │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54515                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59888      │          │        │                   │ 2.18.8, 2.21.4                │ jackson-databind: @JsonIgnore on a Record property is        │
│                                                             │                     │          │        │                   │                               │ bypassed with a PropertyNamingStrategy                       │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59888                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59889      │          │        │                   │ 2.21.5, 2.18.9, 2.22.1        │ jackson-databind: @JsonView ypassed for @JsonUnwrapped       │
│                                                             │                     │          │        │                   │                               │ container properties on deserialization                      │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59889                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ GHSA-mhm7-754m-9p8w │          │        │                   │ 2.18.9, 2.21.5                │ jackson-databind: `@JsonView` bypass for creator properties  │
│                                                             │                     │          │        │                   │                               │ with `@JsonTypeInfo(include=As.EXTERNAL_PROPERTY)`           │
│                                                             │                     │          │        │                   │                               │ https://github.com/advisories/GHSA-mhm7-754m-9p8w            │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec (app.jar)                              │ CVE-2026-42583      │ HIGH     │        │ 4.1.132.Final     │ 4.1.133.Final                 │ netty: io.netty/netty-codec-compression:                     │
│                                                             │                     │          │        │                   │                               │ io.netty/netty-codec: Netty: Denial of Service via excessive │
│                                                             │                     │          │        │                   │                               │ memory allocation in...                                      │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42583                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http (app.jar)                         │ CVE-2026-42584      │          │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: io.netty/netty-codec-http: Netty: Incorrect HTTP      │
│                                                             │                     │          │        │                   │                               │ response parsing leads to data confusion                     │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42584                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42587      │          │        │                   │                               │ netty: io.netty/netty-codec-http:                            │
│                                                             │                     │          │        │                   │                               │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                     │          │        │                   │                               │ unbounded memory allocation in...                            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├─────────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41417      │ MEDIUM   │        │                   │ 4.1.133.Final, 4.2.13.Final   │ netty: Netty: HTTP request smuggling via URI manipulation    │
│                                                             │                     │          │        │                   │                               │ and CRLF injection                                           │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41417                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42580      │          │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: Netty: Request smuggling via chunk size parser        │
│                                                             │                     │          │        │                   │                               │ integer overflow                                             │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42580                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42581      │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: HTTP Request        │
│                                                             │                     │          │        │                   │                               │ Smuggling due to improper handling of conflicting...         │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42581                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42585      │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: Request smuggling   │
│                                                             │                     │          │        │                   │                               │ via malformed Transfer-Encoding parsing                      │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42585                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50020      │          │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http: Netty: Data manipulation via               │
│                                                             │                     │          │        │                   │                               │ request-boundary confusion in HttpObjectDecoder              │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50020                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http2 (app.jar)                        │ CVE-2026-42587      │ HIGH     │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: io.netty/netty-codec-http:                            │
│                                                             │                     │          │        │                   │                               │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                     │          │        │                   │                               │ unbounded memory allocation in...                            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├─────────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-47244      │ MEDIUM   │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http2: Netty: Denial of Service via uncontrolled │
│                                                             │                     │          │        │                   │                               │ HTTP/2 concurrent streams                                    │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-47244                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-48043      │          │        │                   │ 4.1.135.Final, 4.2.15.Final   │ netty-codec-http2: netty-codec-http2: Denial of Service due  │
│                                                             │                     │          │        │                   │                               │ to resource leak                                             │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-48043                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50560      │          │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http2: Netty: Denial of Service due to HTTP/2    │
│                                                             │                     │          │        │                   │                               │ max header size handling...                                  │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50560                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│ io.netty:netty-handler (app.jar)                            │ CVE-2026-44249      │ HIGH     │        │                   │                               │ netty-handler: netty-handler: IPv6 subnet rule bypass due to │
│                                                             │                     │          │        │                   │                               │ incorrect masking operation                                  │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-44249                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-45416      │          │        │                   │                               │ netty-handler: Netty: Denial of Service due to eager buffer  │
│                                                             │                     │          │        │                   │                               │ allocation in TLS...                                         │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-45416                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50010      │          │        │                   │                               │ netty-handler: Netty: Improper trust manager handling leads  │
│                                                             │                     │          │        │                   │                               │ to hostname verification bypass                              │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50010                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.apache.tomcat.embed:tomcat-embed-core (app.jar)         │ CVE-2026-41293      │ CRITICAL │        │ 10.1.54           │ 9.0.118, 10.1.55, 11.0.22     │ tomcat-coyote: Apache Tomcat: HTTP/2 request headers not     │
│                                                             │                     │          │        │                   │                               │ validated                                                    │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41293                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43512      │          │        │                   │                               │ tomcat-coyote: Apache Tomcat: Authentication bypass via      │
│                                                             │                     │          │        │                   │                               │ digest authentication                                        │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43512                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43515      │          │        │                   │                               │ tomcat-coyote: tomcat: Improper Authorization allows         │
│                                                             │                     │          │        │                   │                               │ security bypass                                              │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43515                   │
│                                                             ├─────────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41284      │ HIGH     │        │                   │                               │ tomcat: Apache Tomcat: Denial of Service due to uncontrolled │
│                                                             │                     │          │        │                   │                               │ resource allocation                                          │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41284                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42498      │          │        │                   │                               │ tomcat-coyote: Apache Tomcat: Information disclosure due to  │
│                                                             │                     │          │        │                   │                               │ HTTP Authentication Header exposure during...                │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42498                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43513      │          │        │                   │                               │ tomcat-catalina: Apache Tomcat: Improper Handling of Case    │
│                                                             │                     │          │        │                   │                               │ Sensitivity in LockOutRealm                                  │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43513                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-core (app.jar) │ CVE-2026-22751      │ MEDIUM   │        │ 6.5.9             │ 6.5.10, 7.0.5                 │ Spring Security: JdbcOneTimeTokenService: Spring Security:   │
│                                                             │                     │          │        │                   │                               │ Authentication bypass due to race condition in...            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22751                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-oauth2-jose    │ CVE-2026-22748      │          │        │                   │                               │ Spring Security: Spring Security: Integrity impact due to    │
│ (app.jar)                                                   │                     │          │        │                   │                               │ improper JSON Web Token...                                   │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22748                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-web (app.jar)  │ CVE-2026-47838      │          │        │                   │ 6.5.11                        │ Spring Security Vulnerable to Unauthorized User              │
│                                                             │                     │          │        │                   │                               │ Impersonation when Using X.509 Client Certificates...        │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-47838                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┤          │        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework:spring-webmvc (app.jar)                 │ CVE-2026-22745      │          │        │ 6.2.17            │ 7.0.7, 6.2.18                 │ spring-webflux: Spring MVC and Spring WebFlux: Denial of     │
│                                                             │                     │          │        │                   │                               │ Service via slow static...                                   │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22745                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.thymeleaf:thymeleaf (app.jar)                           │ CVE-2026-41901      │ CRITICAL │        │ 3.1.4.RELEASE     │ 3.1.5.RELEASE                 │ thymeleaf: Thymeleaf: Server-Side Template Injection (SSTI)  │
│                                                             │                     │          │        │                   │                               │ via expression execution bypass                              │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41901                   │
├─────────────────────────────────────────────────────────────┤                     │          │        │                   │                               │                                                              │
│ org.thymeleaf:thymeleaf-spring6 (app.jar)                   │                     │          │        │                   │                               │                                                              │
│                                                             │                     │          │        │                   │                               │                                                              │
│                                                             │                     │          │        │                   │                               │                                                              │
└─────────────────────────────────────────────────────────────┴─────────────────────┴──────────┴────────┴───────────────────┴───────────────────────────────┴──────────────────────────────────────────────────────────────┘

@renovate-wenisch-tech
renovate-wenisch-tech Bot force-pushed the renovate/aws-java-sdk-v2-monorepo branch from f40b010 to 0a66bad Compare July 23, 2026 22:03
@renovate-wenisch-tech renovate-wenisch-tech Bot changed the title fix(deps): update aws-java-sdk-v2 monorepo to v2.49.1 fix(deps): update aws-java-sdk-v2 monorepo to v2.49.2 Jul 23, 2026
@github-actions

Copy link
Copy Markdown
Contributor

Trivy vulnerability report

Image: ghcr.io/wenisch-tech/s3webui:0.6.23-pr.29.189


Report Summary

┌────────────────────────────────────────────────────────────────┬───────┬─────────────────┐
│                             Target                             │ Type  │ Vulnerabilities │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ ghcr.io/wenisch-tech/s3webui:0.6.23-pr.29.189 (wolfi 20230201) │ wolfi │        0        │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ app/app.jar                                                    │  jar  │       44        │
└────────────────────────────────────────────────────────────────┴───────┴─────────────────┘
Legend:
- '-': Not scanned
- '0': Clean (no security findings detected)


For OSS Maintainers: VEX Notice
--------------------------------
If you're an OSS maintainer and Trivy has detected vulnerabilities in your project that you believe are not actually exploitable, consider issuing a VEX (Vulnerability Exploitability eXchange) statement.
VEX allows you to communicate the actual status of vulnerabilities in your project, improving security transparency and reducing false positives for your users.
Learn more and start using VEX: https://trivy.dev/docs/v0.72/guide/supply-chain/vex/repo#publishing-vex-documents

To disable this notice, set the TRIVY_DISABLE_VEX_NOTICE environment variable.


Java (jar)
==========
Total: 44 (MEDIUM: 22, HIGH: 17, CRITICAL: 5)

┌─────────────────────────────────────────────────────────────┬─────────────────────┬──────────┬────────┬───────────────────┬───────────────────────────────┬──────────────────────────────────────────────────────────────┐
│                           Library                           │    Vulnerability    │ Severity │ Status │ Installed Version │         Fixed Version         │                            Title                             │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┼────────┼───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ com.fasterxml.jackson.core:jackson-core (app.jar)           │ GHSA-r7wm-3cxj-wff9 │ HIGH     │ fixed  │ 2.18.6            │ 2.18.8, 2.21.4, 2.22.1        │ jackson-core: Async parser maxNumberLength bypass via        │
│                                                             │                     │          │        │                   │                               │ chunked digit accumulation (incomplete fix for...            │
│                                                             │                     │          │        │                   │                               │ https://github.com/advisories/GHSA-r7wm-3cxj-wff9            │
├─────────────────────────────────────────────────────────────┼─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ com.fasterxml.jackson.core:jackson-databind (app.jar)       │ CVE-2026-54512      │          │        │                   │ 2.18.8, 3.1.4, 2.21.4         │ jackson-databind: jackson-databind: Arbitrary code execution │
│                                                             │                     │          │        │                   │                               │ via PolymorphicTypeValidator bypass                          │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54512                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54513      │          │        │                   │ 2.18.8, 2.21.4, 3.1.4         │ jackson-databind: Jackson-databind: Security bypass allows   │
│                                                             │                     │          │        │                   │                               │ arbitrary code execution                                     │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54513                   │
│                                                             ├─────────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54514      │ MEDIUM   │        │                   │                               │ jackson-databind: jackson-databind: Information Disclosure   │
│                                                             │                     │          │        │                   │                               │ via Eager DNS Resolution                                     │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54514                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54515      │          │        │                   │ 3.1.4, 2.18.9, 2.21.5, 2.22.1 │ jackson-databind: jackson-databind: Ignored properties can   │
│                                                             │                     │          │        │                   │                               │ be unexpectedly modified                                     │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54515                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59888      │          │        │                   │ 2.18.8, 2.21.4                │ jackson-databind: @JsonIgnore on a Record property is        │
│                                                             │                     │          │        │                   │                               │ bypassed with a PropertyNamingStrategy                       │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59888                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59889      │          │        │                   │ 2.21.5, 2.18.9, 2.22.1        │ jackson-databind: @JsonView ypassed for @JsonUnwrapped       │
│                                                             │                     │          │        │                   │                               │ container properties on deserialization                      │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59889                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ GHSA-mhm7-754m-9p8w │          │        │                   │ 2.18.9, 2.21.5                │ jackson-databind: `@JsonView` bypass for creator properties  │
│                                                             │                     │          │        │                   │                               │ with `@JsonTypeInfo(include=As.EXTERNAL_PROPERTY)`           │
│                                                             │                     │          │        │                   │                               │ https://github.com/advisories/GHSA-mhm7-754m-9p8w            │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec (app.jar)                              │ CVE-2026-42583      │ HIGH     │        │ 4.1.132.Final     │ 4.1.133.Final                 │ netty: io.netty/netty-codec-compression:                     │
│                                                             │                     │          │        │                   │                               │ io.netty/netty-codec: Netty: Denial of Service via excessive │
│                                                             │                     │          │        │                   │                               │ memory allocation in...                                      │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42583                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59901      │          │        │                   │ 4.1.136.Final                 │ Netty: [Bzip2Decoder] Infinite Loop in RLE State Machine     │
│                                                             │                     │          │        │                   │                               │ Leads to Event-Loop Thread...                                │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59901                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http (app.jar)                         │ CVE-2026-42584      │          │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: io.netty/netty-codec-http: Netty: Incorrect HTTP      │
│                                                             │                     │          │        │                   │                               │ response parsing leads to data confusion                     │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42584                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42587      │          │        │                   │                               │ netty: io.netty/netty-codec-http:                            │
│                                                             │                     │          │        │                   │                               │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                     │          │        │                   │                               │ unbounded memory allocation in...                            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-55831      │          │        │                   │ 4.2.16.Final, 4.1.136.Final   │ Netty is a network application framework for development of  │
│                                                             │                     │          │        │                   │                               │ protocol s ......                                            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-55831                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-55833      │          │        │                   │                               │ Netty is a network application framework for development of  │
│                                                             │                     │          │        │                   │                               │ protocol s ......                                            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-55833                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-56745      │          │        │                   │                               │ Netty is a network application framework for development of  │
│                                                             │                     │          │        │                   │                               │ protocol s ......                                            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-56745                   │
│                                                             ├─────────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41417      │ MEDIUM   │        │                   │ 4.1.133.Final, 4.2.13.Final   │ netty: Netty: HTTP request smuggling via URI manipulation    │
│                                                             │                     │          │        │                   │                               │ and CRLF injection                                           │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41417                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42580      │          │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: Netty: Request smuggling via chunk size parser        │
│                                                             │                     │          │        │                   │                               │ integer overflow                                             │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42580                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42581      │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: HTTP Request        │
│                                                             │                     │          │        │                   │                               │ Smuggling due to improper handling of conflicting...         │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42581                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42585      │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: Request smuggling   │
│                                                             │                     │          │        │                   │                               │ via malformed Transfer-Encoding parsing                      │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42585                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50020      │          │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http: Netty: Data manipulation via               │
│                                                             │                     │          │        │                   │                               │ request-boundary confusion in HttpObjectDecoder              │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50020                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-56746      │          │        │                   │ 4.2.16.Final, 4.1.136.Final   │ Netty is a network application framework for development of  │
│                                                             │                     │          │        │                   │                               │ protocol s ......                                            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-56746                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59898      │          │        │                   │                               │ Netty: WebSockets V07/V08 handshaker missing                 │
│                                                             │                     │          │        │                   │                               │ Connection/Upgrade validation                                │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59898                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59899      │          │        │                   │                               │ Netty: [HttpContentEncoder] Unbounded Per-Connection Queue   │
│                                                             │                     │          │        │                   │                               │ Growth via HTTP/1.1 Pipelining Leads to Denial...            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59899                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59921      │          │        │                   │                               │ Netty: CRLF Injection via Multipart Filename in Netty        │
│                                                             │                     │          │        │                   │                               │ HttpPostRequestEncoder                                       │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59921                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http2 (app.jar)                        │ CVE-2026-42587      │ HIGH     │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: io.netty/netty-codec-http:                            │
│                                                             │                     │          │        │                   │                               │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                     │          │        │                   │                               │ unbounded memory allocation in...                            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├─────────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-47244      │ MEDIUM   │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http2: Netty: Denial of Service via uncontrolled │
│                                                             │                     │          │        │                   │                               │ HTTP/2 concurrent streams                                    │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-47244                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-48043      │          │        │                   │ 4.1.135.Final, 4.2.15.Final   │ netty-codec-http2: netty-codec-http2: Denial of Service due  │
│                                                             │                     │          │        │                   │                               │ to resource leak                                             │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-48043                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50560      │          │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http2: Netty: Denial of Service due to HTTP/2    │
│                                                             │                     │          │        │                   │                               │ max header size handling...                                  │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50560                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59900      │          │        │                   │ 4.2.16.Final, 4.1.136.Final   │ Netty: [codec-http2] Lack of Host Header Deduplication in    │
│                                                             │                     │          │        │                   │                               │ HTTP/2→HTTP/1.x Translation Leads to...                      │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59900                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-handler (app.jar)                            │ CVE-2026-44249      │ HIGH     │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-handler: netty-handler: IPv6 subnet rule bypass due to │
│                                                             │                     │          │        │                   │                               │ incorrect masking operation                                  │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-44249                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-45416      │          │        │                   │                               │ netty-handler: Netty: Denial of Service due to eager buffer  │
│                                                             │                     │          │        │                   │                               │ allocation in TLS...                                         │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-45416                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50010      │          │        │                   │                               │ netty-handler: Netty: Improper trust manager handling leads  │
│                                                             │                     │          │        │                   │                               │ to hostname verification bypass                              │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50010                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.apache.tomcat.embed:tomcat-embed-core (app.jar)         │ CVE-2026-41293      │ CRITICAL │        │ 10.1.54           │ 9.0.118, 10.1.55, 11.0.22     │ tomcat-coyote: Apache Tomcat: HTTP/2 request headers not     │
│                                                             │                     │          │        │                   │                               │ validated                                                    │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41293                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43512      │          │        │                   │                               │ tomcat-coyote: Apache Tomcat: Authentication bypass via      │
│                                                             │                     │          │        │                   │                               │ digest authentication                                        │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43512                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43515      │          │        │                   │                               │ tomcat-coyote: tomcat: Improper Authorization allows         │
│                                                             │                     │          │        │                   │                               │ security bypass                                              │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43515                   │
│                                                             ├─────────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41284      │ HIGH     │        │                   │                               │ tomcat: Apache Tomcat: Denial of Service due to uncontrolled │
│                                                             │                     │          │        │                   │                               │ resource allocation                                          │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41284                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42498      │          │        │                   │                               │ tomcat-coyote: Apache Tomcat: Information disclosure due to  │
│                                                             │                     │          │        │                   │                               │ HTTP Authentication Header exposure during...                │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42498                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43513      │          │        │                   │                               │ tomcat-catalina: Apache Tomcat: Improper Handling of Case    │
│                                                             │                     │          │        │                   │                               │ Sensitivity in LockOutRealm                                  │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43513                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-core (app.jar) │ CVE-2026-22751      │ MEDIUM   │        │ 6.5.9             │ 6.5.10, 7.0.5                 │ Spring Security: JdbcOneTimeTokenService: Spring Security:   │
│                                                             │                     │          │        │                   │                               │ Authentication bypass due to race condition in...            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22751                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-oauth2-jose    │ CVE-2026-22748      │          │        │                   │                               │ Spring Security: Spring Security: Integrity impact due to    │
│ (app.jar)                                                   │                     │          │        │                   │                               │ improper JSON Web Token...                                   │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22748                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-web (app.jar)  │ CVE-2026-47838      │          │        │                   │ 6.5.11                        │ Spring Security Vulnerable to Unauthorized User              │
│                                                             │                     │          │        │                   │                               │ Impersonation when Using X.509 Client Certificates...        │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-47838                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┤          │        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework:spring-webmvc (app.jar)                 │ CVE-2026-22745      │          │        │ 6.2.17            │ 7.0.7, 6.2.18                 │ spring-webflux: Spring MVC and Spring WebFlux: Denial of     │
│                                                             │                     │          │        │                   │                               │ Service via slow static...                                   │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22745                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.thymeleaf:thymeleaf (app.jar)                           │ CVE-2026-41901      │ CRITICAL │        │ 3.1.4.RELEASE     │ 3.1.5.RELEASE                 │ thymeleaf: Thymeleaf: Server-Side Template Injection (SSTI)  │
│                                                             │                     │          │        │                   │                               │ via expression execution bypass                              │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41901                   │
├─────────────────────────────────────────────────────────────┤                     │          │        │                   │                               │                                                              │
│ org.thymeleaf:thymeleaf-spring6 (app.jar)                   │                     │          │        │                   │                               │                                                              │
│                                                             │                     │          │        │                   │                               │                                                              │
│                                                             │                     │          │        │                   │                               │                                                              │
└─────────────────────────────────────────────────────────────┴─────────────────────┴──────────┴────────┴───────────────────┴───────────────────────────────┴──────────────────────────────────────────────────────────────┘

@renovate-wenisch-tech
renovate-wenisch-tech Bot force-pushed the renovate/aws-java-sdk-v2-monorepo branch from 0a66bad to aa75d50 Compare July 26, 2026 11:54
@renovate-wenisch-tech renovate-wenisch-tech Bot changed the title fix(deps): update aws-java-sdk-v2 monorepo to v2.49.2 fix(deps): update aws-java-sdk-v2 monorepo to v2.49.3 Jul 26, 2026
@github-actions

Copy link
Copy Markdown
Contributor

Trivy vulnerability report

Image: ghcr.io/wenisch-tech/s3webui:0.6.23-pr.29.191


Report Summary

┌────────────────────────────────────────────────────────────────┬───────┬─────────────────┐
│                             Target                             │ Type  │ Vulnerabilities │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ ghcr.io/wenisch-tech/s3webui:0.6.23-pr.29.191 (wolfi 20230201) │ wolfi │        0        │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ app/app.jar                                                    │  jar  │       44        │
└────────────────────────────────────────────────────────────────┴───────┴─────────────────┘
Legend:
- '-': Not scanned
- '0': Clean (no security findings detected)


For OSS Maintainers: VEX Notice
--------------------------------
If you're an OSS maintainer and Trivy has detected vulnerabilities in your project that you believe are not actually exploitable, consider issuing a VEX (Vulnerability Exploitability eXchange) statement.
VEX allows you to communicate the actual status of vulnerabilities in your project, improving security transparency and reducing false positives for your users.
Learn more and start using VEX: https://trivy.dev/docs/v0.72/guide/supply-chain/vex/repo#publishing-vex-documents

To disable this notice, set the TRIVY_DISABLE_VEX_NOTICE environment variable.


Java (jar)
==========
Total: 44 (MEDIUM: 22, HIGH: 17, CRITICAL: 5)

┌─────────────────────────────────────────────────────────────┬─────────────────────┬──────────┬────────┬───────────────────┬───────────────────────────────┬──────────────────────────────────────────────────────────────┐
│                           Library                           │    Vulnerability    │ Severity │ Status │ Installed Version │         Fixed Version         │                            Title                             │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┼────────┼───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ com.fasterxml.jackson.core:jackson-core (app.jar)           │ GHSA-r7wm-3cxj-wff9 │ HIGH     │ fixed  │ 2.18.6            │ 2.18.8, 2.21.4, 2.22.1        │ jackson-core: Async parser maxNumberLength bypass via        │
│                                                             │                     │          │        │                   │                               │ chunked digit accumulation (incomplete fix for...            │
│                                                             │                     │          │        │                   │                               │ https://github.com/advisories/GHSA-r7wm-3cxj-wff9            │
├─────────────────────────────────────────────────────────────┼─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ com.fasterxml.jackson.core:jackson-databind (app.jar)       │ CVE-2026-54512      │          │        │                   │ 2.18.8, 3.1.4, 2.21.4         │ jackson-databind: jackson-databind: Arbitrary code execution │
│                                                             │                     │          │        │                   │                               │ via PolymorphicTypeValidator bypass                          │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54512                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54513      │          │        │                   │ 2.18.8, 2.21.4, 3.1.4         │ jackson-databind: Jackson-databind: Security bypass allows   │
│                                                             │                     │          │        │                   │                               │ arbitrary code execution                                     │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54513                   │
│                                                             ├─────────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54514      │ MEDIUM   │        │                   │                               │ jackson-databind: jackson-databind: Information Disclosure   │
│                                                             │                     │          │        │                   │                               │ via Eager DNS Resolution                                     │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54514                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54515      │          │        │                   │ 3.1.4, 2.18.9, 2.21.5, 2.22.1 │ jackson-databind: jackson-databind: Ignored properties can   │
│                                                             │                     │          │        │                   │                               │ be unexpectedly modified                                     │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54515                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59888      │          │        │                   │ 2.18.8, 2.21.4                │ jackson-databind: @JsonIgnore on a Record property is        │
│                                                             │                     │          │        │                   │                               │ bypassed with a PropertyNamingStrategy                       │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59888                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59889      │          │        │                   │ 2.21.5, 2.18.9, 2.22.1        │ jackson-databind: @JsonView ypassed for @JsonUnwrapped       │
│                                                             │                     │          │        │                   │                               │ container properties on deserialization                      │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59889                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ GHSA-mhm7-754m-9p8w │          │        │                   │ 2.18.9, 2.21.5                │ jackson-databind: `@JsonView` bypass for creator properties  │
│                                                             │                     │          │        │                   │                               │ with `@JsonTypeInfo(include=As.EXTERNAL_PROPERTY)`           │
│                                                             │                     │          │        │                   │                               │ https://github.com/advisories/GHSA-mhm7-754m-9p8w            │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec (app.jar)                              │ CVE-2026-42583      │ HIGH     │        │ 4.1.132.Final     │ 4.1.133.Final                 │ netty: io.netty/netty-codec-compression:                     │
│                                                             │                     │          │        │                   │                               │ io.netty/netty-codec: Netty: Denial of Service via excessive │
│                                                             │                     │          │        │                   │                               │ memory allocation in...                                      │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42583                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59901      │          │        │                   │ 4.1.136.Final                 │ Netty: [Bzip2Decoder] Infinite Loop in RLE State Machine     │
│                                                             │                     │          │        │                   │                               │ Leads to Event-Loop Thread...                                │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59901                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http (app.jar)                         │ CVE-2026-42584      │          │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: io.netty/netty-codec-http: Netty: Incorrect HTTP      │
│                                                             │                     │          │        │                   │                               │ response parsing leads to data confusion                     │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42584                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42587      │          │        │                   │                               │ netty: io.netty/netty-codec-http:                            │
│                                                             │                     │          │        │                   │                               │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                     │          │        │                   │                               │ unbounded memory allocation in...                            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-55831      │          │        │                   │ 4.2.16.Final, 4.1.136.Final   │ Netty is a network application framework for development of  │
│                                                             │                     │          │        │                   │                               │ protocol s ......                                            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-55831                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-55833      │          │        │                   │                               │ Netty is a network application framework for development of  │
│                                                             │                     │          │        │                   │                               │ protocol s ......                                            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-55833                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-56745      │          │        │                   │                               │ Netty is a network application framework for development of  │
│                                                             │                     │          │        │                   │                               │ protocol s ......                                            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-56745                   │
│                                                             ├─────────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41417      │ MEDIUM   │        │                   │ 4.1.133.Final, 4.2.13.Final   │ netty: Netty: HTTP request smuggling via URI manipulation    │
│                                                             │                     │          │        │                   │                               │ and CRLF injection                                           │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41417                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42580      │          │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: Netty: Request smuggling via chunk size parser        │
│                                                             │                     │          │        │                   │                               │ integer overflow                                             │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42580                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42581      │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: HTTP Request        │
│                                                             │                     │          │        │                   │                               │ Smuggling due to improper handling of conflicting...         │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42581                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42585      │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: Request smuggling   │
│                                                             │                     │          │        │                   │                               │ via malformed Transfer-Encoding parsing                      │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42585                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50020      │          │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http: Netty: Data manipulation via               │
│                                                             │                     │          │        │                   │                               │ request-boundary confusion in HttpObjectDecoder              │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50020                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-56746      │          │        │                   │ 4.2.16.Final, 4.1.136.Final   │ Netty is a network application framework for development of  │
│                                                             │                     │          │        │                   │                               │ protocol s ......                                            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-56746                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59898      │          │        │                   │                               │ Netty: WebSockets V07/V08 handshaker missing                 │
│                                                             │                     │          │        │                   │                               │ Connection/Upgrade validation                                │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59898                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59899      │          │        │                   │                               │ Netty: [HttpContentEncoder] Unbounded Per-Connection Queue   │
│                                                             │                     │          │        │                   │                               │ Growth via HTTP/1.1 Pipelining Leads to Denial...            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59899                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59921      │          │        │                   │                               │ Netty: CRLF Injection via Multipart Filename in Netty        │
│                                                             │                     │          │        │                   │                               │ HttpPostRequestEncoder                                       │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59921                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http2 (app.jar)                        │ CVE-2026-42587      │ HIGH     │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: io.netty/netty-codec-http:                            │
│                                                             │                     │          │        │                   │                               │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                     │          │        │                   │                               │ unbounded memory allocation in...                            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├─────────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-47244      │ MEDIUM   │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http2: Netty: Denial of Service via uncontrolled │
│                                                             │                     │          │        │                   │                               │ HTTP/2 concurrent streams                                    │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-47244                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-48043      │          │        │                   │ 4.1.135.Final, 4.2.15.Final   │ netty-codec-http2: netty-codec-http2: Denial of Service due  │
│                                                             │                     │          │        │                   │                               │ to resource leak                                             │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-48043                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50560      │          │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http2: Netty: Denial of Service due to HTTP/2    │
│                                                             │                     │          │        │                   │                               │ max header size handling...                                  │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50560                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59900      │          │        │                   │ 4.2.16.Final, 4.1.136.Final   │ Netty: [codec-http2] Lack of Host Header Deduplication in    │
│                                                             │                     │          │        │                   │                               │ HTTP/2→HTTP/1.x Translation Leads to...                      │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59900                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-handler (app.jar)                            │ CVE-2026-44249      │ HIGH     │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-handler: netty-handler: IPv6 subnet rule bypass due to │
│                                                             │                     │          │        │                   │                               │ incorrect masking operation                                  │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-44249                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-45416      │          │        │                   │                               │ netty-handler: Netty: Denial of Service due to eager buffer  │
│                                                             │                     │          │        │                   │                               │ allocation in TLS...                                         │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-45416                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50010      │          │        │                   │                               │ netty-handler: Netty: Improper trust manager handling leads  │
│                                                             │                     │          │        │                   │                               │ to hostname verification bypass                              │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50010                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.apache.tomcat.embed:tomcat-embed-core (app.jar)         │ CVE-2026-41293      │ CRITICAL │        │ 10.1.54           │ 9.0.118, 10.1.55, 11.0.22     │ tomcat-coyote: Apache Tomcat: HTTP/2 request headers not     │
│                                                             │                     │          │        │                   │                               │ validated                                                    │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41293                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43512      │          │        │                   │                               │ tomcat-coyote: Apache Tomcat: Authentication bypass via      │
│                                                             │                     │          │        │                   │                               │ digest authentication                                        │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43512                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43515      │          │        │                   │                               │ tomcat-coyote: tomcat: Improper Authorization allows         │
│                                                             │                     │          │        │                   │                               │ security bypass                                              │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43515                   │
│                                                             ├─────────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41284      │ HIGH     │        │                   │                               │ tomcat: Apache Tomcat: Denial of Service due to uncontrolled │
│                                                             │                     │          │        │                   │                               │ resource allocation                                          │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41284                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42498      │          │        │                   │                               │ tomcat-coyote: Apache Tomcat: Information disclosure due to  │
│                                                             │                     │          │        │                   │                               │ HTTP Authentication Header exposure during...                │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42498                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43513      │          │        │                   │                               │ tomcat-catalina: Apache Tomcat: Improper Handling of Case    │
│                                                             │                     │          │        │                   │                               │ Sensitivity in LockOutRealm                                  │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43513                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-core (app.jar) │ CVE-2026-22751      │ MEDIUM   │        │ 6.5.9             │ 6.5.10, 7.0.5                 │ Spring Security: JdbcOneTimeTokenService: Spring Security:   │
│                                                             │                     │          │        │                   │                               │ Authentication bypass due to race condition in...            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22751                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-oauth2-jose    │ CVE-2026-22748      │          │        │                   │                               │ Spring Security: Spring Security: Integrity impact due to    │
│ (app.jar)                                                   │                     │          │        │                   │                               │ improper JSON Web Token...                                   │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22748                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-web (app.jar)  │ CVE-2026-47838      │          │        │                   │ 6.5.11                        │ Spring Security Vulnerable to Unauthorized User              │
│                                                             │                     │          │        │                   │                               │ Impersonation when Using X.509 Client Certificates...        │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-47838                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┤          │        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework:spring-webmvc (app.jar)                 │ CVE-2026-22745      │          │        │ 6.2.17            │ 7.0.7, 6.2.18                 │ spring-webflux: Spring MVC and Spring WebFlux: Denial of     │
│                                                             │                     │          │        │                   │                               │ Service via slow static...                                   │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22745                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.thymeleaf:thymeleaf (app.jar)                           │ CVE-2026-41901      │ CRITICAL │        │ 3.1.4.RELEASE     │ 3.1.5.RELEASE                 │ thymeleaf: Thymeleaf: Server-Side Template Injection (SSTI)  │
│                                                             │                     │          │        │                   │                               │ via expression execution bypass                              │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41901                   │
├─────────────────────────────────────────────────────────────┤                     │          │        │                   │                               │                                                              │
│ org.thymeleaf:thymeleaf-spring6 (app.jar)                   │                     │          │        │                   │                               │                                                              │
│                                                             │                     │          │        │                   │                               │                                                              │
│                                                             │                     │          │        │                   │                               │                                                              │
└─────────────────────────────────────────────────────────────┴─────────────────────┴──────────┴────────┴───────────────────┴───────────────────────────────┴──────────────────────────────────────────────────────────────┘

@renovate-wenisch-tech
renovate-wenisch-tech Bot force-pushed the renovate/aws-java-sdk-v2-monorepo branch from aa75d50 to 28dccde Compare July 27, 2026 22:03
@renovate-wenisch-tech renovate-wenisch-tech Bot changed the title fix(deps): update aws-java-sdk-v2 monorepo to v2.49.3 fix(deps): update aws-java-sdk-v2 monorepo to v2.49.4 Jul 27, 2026
@github-actions

Copy link
Copy Markdown
Contributor

Trivy vulnerability report

Image: ghcr.io/wenisch-tech/s3webui:0.6.23-pr.29.193


Report Summary

┌────────────────────────────────────────────────────────────────┬───────┬─────────────────┐
│                             Target                             │ Type  │ Vulnerabilities │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ ghcr.io/wenisch-tech/s3webui:0.6.23-pr.29.193 (wolfi 20230201) │ wolfi │        0        │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ app/app.jar                                                    │  jar  │       44        │
└────────────────────────────────────────────────────────────────┴───────┴─────────────────┘
Legend:
- '-': Not scanned
- '0': Clean (no security findings detected)


For OSS Maintainers: VEX Notice
--------------------------------
If you're an OSS maintainer and Trivy has detected vulnerabilities in your project that you believe are not actually exploitable, consider issuing a VEX (Vulnerability Exploitability eXchange) statement.
VEX allows you to communicate the actual status of vulnerabilities in your project, improving security transparency and reducing false positives for your users.
Learn more and start using VEX: https://trivy.dev/docs/v0.72/guide/supply-chain/vex/repo#publishing-vex-documents

To disable this notice, set the TRIVY_DISABLE_VEX_NOTICE environment variable.


Java (jar)
==========
Total: 44 (MEDIUM: 22, HIGH: 17, CRITICAL: 5)

┌─────────────────────────────────────────────────────────────┬─────────────────────┬──────────┬────────┬───────────────────┬───────────────────────────────┬──────────────────────────────────────────────────────────────┐
│                           Library                           │    Vulnerability    │ Severity │ Status │ Installed Version │         Fixed Version         │                            Title                             │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┼────────┼───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ com.fasterxml.jackson.core:jackson-core (app.jar)           │ GHSA-r7wm-3cxj-wff9 │ HIGH     │ fixed  │ 2.18.6            │ 2.18.8, 2.21.4, 2.22.1        │ jackson-core: Async parser maxNumberLength bypass via        │
│                                                             │                     │          │        │                   │                               │ chunked digit accumulation (incomplete fix for...            │
│                                                             │                     │          │        │                   │                               │ https://github.com/advisories/GHSA-r7wm-3cxj-wff9            │
├─────────────────────────────────────────────────────────────┼─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ com.fasterxml.jackson.core:jackson-databind (app.jar)       │ CVE-2026-54512      │          │        │                   │ 2.18.8, 3.1.4, 2.21.4         │ jackson-databind: jackson-databind: Arbitrary code execution │
│                                                             │                     │          │        │                   │                               │ via PolymorphicTypeValidator bypass                          │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54512                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54513      │          │        │                   │ 2.18.8, 2.21.4, 3.1.4         │ jackson-databind: Jackson-databind: Security bypass allows   │
│                                                             │                     │          │        │                   │                               │ arbitrary code execution                                     │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54513                   │
│                                                             ├─────────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54514      │ MEDIUM   │        │                   │                               │ jackson-databind: jackson-databind: Information Disclosure   │
│                                                             │                     │          │        │                   │                               │ via Eager DNS Resolution                                     │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54514                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54515      │          │        │                   │ 3.1.4, 2.18.9, 2.21.5, 2.22.1 │ jackson-databind: jackson-databind: Ignored properties can   │
│                                                             │                     │          │        │                   │                               │ be unexpectedly modified                                     │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54515                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59888      │          │        │                   │ 2.18.8, 2.21.4                │ jackson-databind: @JsonIgnore on a Record property is        │
│                                                             │                     │          │        │                   │                               │ bypassed with a PropertyNamingStrategy                       │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59888                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59889      │          │        │                   │ 2.21.5, 2.18.9, 2.22.1        │ jackson-databind: @JsonView ypassed for @JsonUnwrapped       │
│                                                             │                     │          │        │                   │                               │ container properties on deserialization                      │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59889                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ GHSA-mhm7-754m-9p8w │          │        │                   │ 2.18.9, 2.21.5                │ jackson-databind: `@JsonView` bypass for creator properties  │
│                                                             │                     │          │        │                   │                               │ with `@JsonTypeInfo(include=As.EXTERNAL_PROPERTY)`           │
│                                                             │                     │          │        │                   │                               │ https://github.com/advisories/GHSA-mhm7-754m-9p8w            │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec (app.jar)                              │ CVE-2026-42583      │ HIGH     │        │ 4.1.132.Final     │ 4.1.133.Final                 │ netty: io.netty/netty-codec-compression:                     │
│                                                             │                     │          │        │                   │                               │ io.netty/netty-codec: Netty: Denial of Service via excessive │
│                                                             │                     │          │        │                   │                               │ memory allocation in...                                      │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42583                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59901      │          │        │                   │ 4.1.136.Final                 │ Netty: [Bzip2Decoder] Infinite Loop in RLE State Machine     │
│                                                             │                     │          │        │                   │                               │ Leads to Event-Loop Thread...                                │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59901                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http (app.jar)                         │ CVE-2026-42584      │          │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: io.netty/netty-codec-http: Netty: Incorrect HTTP      │
│                                                             │                     │          │        │                   │                               │ response parsing leads to data confusion                     │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42584                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42587      │          │        │                   │                               │ netty: io.netty/netty-codec-http:                            │
│                                                             │                     │          │        │                   │                               │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                     │          │        │                   │                               │ unbounded memory allocation in...                            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-55831      │          │        │                   │ 4.2.16.Final, 4.1.136.Final   │ Netty is a network application framework for development of  │
│                                                             │                     │          │        │                   │                               │ protocol s ......                                            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-55831                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-55833      │          │        │                   │                               │ Netty is a network application framework for development of  │
│                                                             │                     │          │        │                   │                               │ protocol s ......                                            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-55833                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-56745      │          │        │                   │                               │ Netty is a network application framework for development of  │
│                                                             │                     │          │        │                   │                               │ protocol s ......                                            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-56745                   │
│                                                             ├─────────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41417      │ MEDIUM   │        │                   │ 4.1.133.Final, 4.2.13.Final   │ netty: Netty: HTTP request smuggling via URI manipulation    │
│                                                             │                     │          │        │                   │                               │ and CRLF injection                                           │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41417                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42580      │          │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: Netty: Request smuggling via chunk size parser        │
│                                                             │                     │          │        │                   │                               │ integer overflow                                             │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42580                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42581      │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: HTTP Request        │
│                                                             │                     │          │        │                   │                               │ Smuggling due to improper handling of conflicting...         │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42581                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42585      │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: Request smuggling   │
│                                                             │                     │          │        │                   │                               │ via malformed Transfer-Encoding parsing                      │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42585                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50020      │          │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http: Netty: Data manipulation via               │
│                                                             │                     │          │        │                   │                               │ request-boundary confusion in HttpObjectDecoder              │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50020                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-56746      │          │        │                   │ 4.2.16.Final, 4.1.136.Final   │ Netty is a network application framework for development of  │
│                                                             │                     │          │        │                   │                               │ protocol s ......                                            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-56746                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59898      │          │        │                   │                               │ Netty: WebSockets V07/V08 handshaker missing                 │
│                                                             │                     │          │        │                   │                               │ Connection/Upgrade validation                                │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59898                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59899      │          │        │                   │                               │ Netty: [HttpContentEncoder] Unbounded Per-Connection Queue   │
│                                                             │                     │          │        │                   │                               │ Growth via HTTP/1.1 Pipelining Leads to Denial...            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59899                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59921      │          │        │                   │                               │ Netty: CRLF Injection via Multipart Filename in Netty        │
│                                                             │                     │          │        │                   │                               │ HttpPostRequestEncoder                                       │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59921                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http2 (app.jar)                        │ CVE-2026-42587      │ HIGH     │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: io.netty/netty-codec-http:                            │
│                                                             │                     │          │        │                   │                               │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                     │          │        │                   │                               │ unbounded memory allocation in...                            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├─────────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-47244      │ MEDIUM   │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http2: Netty: Denial of Service via uncontrolled │
│                                                             │                     │          │        │                   │                               │ HTTP/2 concurrent streams                                    │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-47244                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-48043      │          │        │                   │ 4.1.135.Final, 4.2.15.Final   │ netty-codec-http2: netty-codec-http2: Denial of Service due  │
│                                                             │                     │          │        │                   │                               │ to resource leak                                             │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-48043                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50560      │          │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http2: Netty: Denial of Service due to HTTP/2    │
│                                                             │                     │          │        │                   │                               │ max header size handling...                                  │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50560                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59900      │          │        │                   │ 4.2.16.Final, 4.1.136.Final   │ Netty: [codec-http2] Lack of Host Header Deduplication in    │
│                                                             │                     │          │        │                   │                               │ HTTP/2→HTTP/1.x Translation Leads to...                      │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59900                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-handler (app.jar)                            │ CVE-2026-44249      │ HIGH     │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-handler: netty-handler: IPv6 subnet rule bypass due to │
│                                                             │                     │          │        │                   │                               │ incorrect masking operation                                  │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-44249                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-45416      │          │        │                   │                               │ netty-handler: Netty: Denial of Service due to eager buffer  │
│                                                             │                     │          │        │                   │                               │ allocation in TLS...                                         │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-45416                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50010      │          │        │                   │                               │ netty-handler: Netty: Improper trust manager handling leads  │
│                                                             │                     │          │        │                   │                               │ to hostname verification bypass                              │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50010                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.apache.tomcat.embed:tomcat-embed-core (app.jar)         │ CVE-2026-41293      │ CRITICAL │        │ 10.1.54           │ 9.0.118, 10.1.55, 11.0.22     │ tomcat-coyote: Apache Tomcat: HTTP/2 request headers not     │
│                                                             │                     │          │        │                   │                               │ validated                                                    │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41293                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43512      │          │        │                   │                               │ tomcat-coyote: Apache Tomcat: Authentication bypass via      │
│                                                             │                     │          │        │                   │                               │ digest authentication                                        │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43512                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43515      │          │        │                   │                               │ tomcat-coyote: tomcat: Improper Authorization allows         │
│                                                             │                     │          │        │                   │                               │ security bypass                                              │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43515                   │
│                                                             ├─────────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41284      │ HIGH     │        │                   │                               │ tomcat: Apache Tomcat: Denial of Service due to uncontrolled │
│                                                             │                     │          │        │                   │                               │ resource allocation                                          │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41284                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42498      │          │        │                   │                               │ tomcat-coyote: Apache Tomcat: Information disclosure due to  │
│                                                             │                     │          │        │                   │                               │ HTTP Authentication Header exposure during...                │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42498                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43513      │          │        │                   │                               │ tomcat-catalina: Apache Tomcat: Improper Handling of Case    │
│                                                             │                     │          │        │                   │                               │ Sensitivity in LockOutRealm                                  │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43513                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-core (app.jar) │ CVE-2026-22751      │ MEDIUM   │        │ 6.5.9             │ 6.5.10, 7.0.5                 │ Spring Security: JdbcOneTimeTokenService: Spring Security:   │
│                                                             │                     │          │        │                   │                               │ Authentication bypass due to race condition in...            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22751                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-oauth2-jose    │ CVE-2026-22748      │          │        │                   │                               │ Spring Security: Spring Security: Integrity impact due to    │
│ (app.jar)                                                   │                     │          │        │                   │                               │ improper JSON Web Token...                                   │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22748                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-web (app.jar)  │ CVE-2026-47838      │          │        │                   │ 6.5.11                        │ Spring Security Vulnerable to Unauthorized User              │
│                                                             │                     │          │        │                   │                               │ Impersonation when Using X.509 Client Certificates...        │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-47838                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┤          │        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework:spring-webmvc (app.jar)                 │ CVE-2026-22745      │          │        │ 6.2.17            │ 7.0.7, 6.2.18                 │ spring-webflux: Spring MVC and Spring WebFlux: Denial of     │
│                                                             │                     │          │        │                   │                               │ Service via slow static...                                   │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22745                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.thymeleaf:thymeleaf (app.jar)                           │ CVE-2026-41901      │ CRITICAL │        │ 3.1.4.RELEASE     │ 3.1.5.RELEASE                 │ thymeleaf: Thymeleaf: Server-Side Template Injection (SSTI)  │
│                                                             │                     │          │        │                   │                               │ via expression execution bypass                              │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41901                   │
├─────────────────────────────────────────────────────────────┤                     │          │        │                   │                               │                                                              │
│ org.thymeleaf:thymeleaf-spring6 (app.jar)                   │                     │          │        │                   │                               │                                                              │
│                                                             │                     │          │        │                   │                               │                                                              │
│                                                             │                     │          │        │                   │                               │                                                              │
└─────────────────────────────────────────────────────────────┴─────────────────────┴──────────┴────────┴───────────────────┴───────────────────────────────┴──────────────────────────────────────────────────────────────┘

@renovate-wenisch-tech
renovate-wenisch-tech Bot force-pushed the renovate/aws-java-sdk-v2-monorepo branch from 28dccde to 96b6677 Compare July 28, 2026 22:04
@renovate-wenisch-tech renovate-wenisch-tech Bot changed the title fix(deps): update aws-java-sdk-v2 monorepo to v2.49.4 fix(deps): update aws-java-sdk-v2 monorepo to v2.49.5 Jul 28, 2026
@github-actions

Copy link
Copy Markdown
Contributor

Trivy vulnerability report

Image: ghcr.io/wenisch-tech/s3webui:0.6.23-pr.29.195


Report Summary

┌────────────────────────────────────────────────────────────────┬───────┬─────────────────┐
│                             Target                             │ Type  │ Vulnerabilities │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ ghcr.io/wenisch-tech/s3webui:0.6.23-pr.29.195 (wolfi 20230201) │ wolfi │        0        │
├────────────────────────────────────────────────────────────────┼───────┼─────────────────┤
│ app/app.jar                                                    │  jar  │       44        │
└────────────────────────────────────────────────────────────────┴───────┴─────────────────┘
Legend:
- '-': Not scanned
- '0': Clean (no security findings detected)


For OSS Maintainers: VEX Notice
--------------------------------
If you're an OSS maintainer and Trivy has detected vulnerabilities in your project that you believe are not actually exploitable, consider issuing a VEX (Vulnerability Exploitability eXchange) statement.
VEX allows you to communicate the actual status of vulnerabilities in your project, improving security transparency and reducing false positives for your users.
Learn more and start using VEX: https://trivy.dev/docs/v0.72/guide/supply-chain/vex/repo#publishing-vex-documents

To disable this notice, set the TRIVY_DISABLE_VEX_NOTICE environment variable.


Java (jar)
==========
Total: 44 (MEDIUM: 22, HIGH: 17, CRITICAL: 5)

┌─────────────────────────────────────────────────────────────┬─────────────────────┬──────────┬────────┬───────────────────┬───────────────────────────────┬──────────────────────────────────────────────────────────────┐
│                           Library                           │    Vulnerability    │ Severity │ Status │ Installed Version │         Fixed Version         │                            Title                             │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┼────────┼───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ com.fasterxml.jackson.core:jackson-core (app.jar)           │ GHSA-r7wm-3cxj-wff9 │ HIGH     │ fixed  │ 2.18.6            │ 2.18.8, 2.21.4, 2.22.1        │ jackson-core: Async parser maxNumberLength bypass via        │
│                                                             │                     │          │        │                   │                               │ chunked digit accumulation (incomplete fix for...            │
│                                                             │                     │          │        │                   │                               │ https://github.com/advisories/GHSA-r7wm-3cxj-wff9            │
├─────────────────────────────────────────────────────────────┼─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ com.fasterxml.jackson.core:jackson-databind (app.jar)       │ CVE-2026-54512      │          │        │                   │ 2.18.8, 3.1.4, 2.21.4         │ jackson-databind: jackson-databind: Arbitrary code execution │
│                                                             │                     │          │        │                   │                               │ via PolymorphicTypeValidator bypass                          │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54512                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54513      │          │        │                   │ 2.18.8, 2.21.4, 3.1.4         │ jackson-databind: Jackson-databind: Security bypass allows   │
│                                                             │                     │          │        │                   │                               │ arbitrary code execution                                     │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54513                   │
│                                                             ├─────────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54514      │ MEDIUM   │        │                   │                               │ jackson-databind: jackson-databind: Information Disclosure   │
│                                                             │                     │          │        │                   │                               │ via Eager DNS Resolution                                     │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54514                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-54515      │          │        │                   │ 3.1.4, 2.18.9, 2.21.5, 2.22.1 │ jackson-databind: jackson-databind: Ignored properties can   │
│                                                             │                     │          │        │                   │                               │ be unexpectedly modified                                     │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-54515                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59888      │          │        │                   │ 2.18.8, 2.21.4                │ com.fasterxml.jackson.core/jackson-databind:                 │
│                                                             │                     │          │        │                   │                               │ tools.jackson.core/jackson-databind: jackson-databind:       │
│                                                             │                     │          │        │                   │                               │ @JsonIgnore bypass in Java Records                           │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59888                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59889      │          │        │                   │ 2.21.5, 2.18.9, 2.22.1        │ jackson-databind: @JsonView ypassed for @JsonUnwrapped       │
│                                                             │                     │          │        │                   │                               │ container properties on deserialization                      │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59889                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ GHSA-mhm7-754m-9p8w │          │        │                   │ 2.18.9, 2.21.5                │ jackson-databind: `@JsonView` bypass for creator properties  │
│                                                             │                     │          │        │                   │                               │ with `@JsonTypeInfo(include=As.EXTERNAL_PROPERTY)`           │
│                                                             │                     │          │        │                   │                               │ https://github.com/advisories/GHSA-mhm7-754m-9p8w            │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec (app.jar)                              │ CVE-2026-42583      │ HIGH     │        │ 4.1.132.Final     │ 4.1.133.Final                 │ netty: io.netty/netty-codec-compression:                     │
│                                                             │                     │          │        │                   │                               │ io.netty/netty-codec: Netty: Denial of Service via excessive │
│                                                             │                     │          │        │                   │                               │ memory allocation in...                                      │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42583                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59901      │          │        │                   │ 4.1.136.Final                 │ io.netty/netty-codec-compression: Netty: Infinite loop in    │
│                                                             │                     │          │        │                   │                               │ netty-codec-compression (bzip2)                              │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59901                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http (app.jar)                         │ CVE-2026-42584      │          │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: io.netty/netty-codec-http: Netty: Incorrect HTTP      │
│                                                             │                     │          │        │                   │                               │ response parsing leads to data confusion                     │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42584                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42587      │          │        │                   │                               │ netty: io.netty/netty-codec-http:                            │
│                                                             │                     │          │        │                   │                               │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                     │          │        │                   │                               │ unbounded memory allocation in...                            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-55831      │          │        │                   │ 4.2.16.Final, 4.1.136.Final   │ io.netty/netty-codec-http: Netty: Denial of Service via SPDY │
│                                                             │                     │          │        │                   │                               │ SETTINGS frame processing                                    │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-55831                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-55833      │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: Denial of Service   │
│                                                             │                     │          │        │                   │                               │ via SPDY header decompression amplification                  │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-55833                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-56745      │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: Denial of Service   │
│                                                             │                     │          │        │                   │                               │ via memory exhaustion in SPDY-to-HTTP codec...               │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-56745                   │
│                                                             ├─────────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41417      │ MEDIUM   │        │                   │ 4.1.133.Final, 4.2.13.Final   │ netty: Netty: HTTP request smuggling via URI manipulation    │
│                                                             │                     │          │        │                   │                               │ and CRLF injection                                           │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41417                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42580      │          │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: Netty: Request smuggling via chunk size parser        │
│                                                             │                     │          │        │                   │                               │ integer overflow                                             │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42580                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42581      │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: HTTP Request        │
│                                                             │                     │          │        │                   │                               │ Smuggling due to improper handling of conflicting...         │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42581                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42585      │          │        │                   │                               │ netty: io.netty/netty-codec-http: Netty: Request smuggling   │
│                                                             │                     │          │        │                   │                               │ via malformed Transfer-Encoding parsing                      │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42585                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50020      │          │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http: Netty: Data manipulation via               │
│                                                             │                     │          │        │                   │                               │ request-boundary confusion in HttpObjectDecoder              │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50020                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-56746      │          │        │                   │ 4.2.16.Final, 4.1.136.Final   │ io.netty/netty-codec-http: Netty: Security control bypass    │
│                                                             │                     │          │        │                   │                               │ allows unauthorized requests via null origin header...       │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-56746                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59898      │          │        │                   │                               │ io.netty/netty-codec-http: Netty: Protocol version confusion │
│                                                             │                     │          │        │                   │                               │ in netty-codec-http (WebSocket)                              │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59898                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59899      │          │        │                   │                               │ io.netty/netty-codec-http: Netty: Memory exhaustion in       │
│                                                             │                     │          │        │                   │                               │ netty-codec-http (decompression bomb)                        │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59899                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59921      │          │        │                   │                               │ io.netty/netty-codec-http: Netty: CRLF Injection via         │
│                                                             │                     │          │        │                   │                               │ Multipart Filename in Netty HttpPostRequestEncoder           │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59921                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-codec-http2 (app.jar)                        │ CVE-2026-42587      │ HIGH     │        │                   │ 4.2.13.Final, 4.1.133.Final   │ netty: io.netty/netty-codec-http:                            │
│                                                             │                     │          │        │                   │                               │ io.netty/netty-codec-http2: Netty: Denial of Service via     │
│                                                             │                     │          │        │                   │                               │ unbounded memory allocation in...                            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42587                   │
│                                                             ├─────────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-47244      │ MEDIUM   │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http2: Netty: Denial of Service via uncontrolled │
│                                                             │                     │          │        │                   │                               │ HTTP/2 concurrent streams                                    │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-47244                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-48043      │          │        │                   │ 4.1.135.Final, 4.2.15.Final   │ netty-codec-http2: netty-codec-http2: Denial of Service due  │
│                                                             │                     │          │        │                   │                               │ to resource leak                                             │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-48043                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50560      │          │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-codec-http2: Netty: Denial of Service due to HTTP/2    │
│                                                             │                     │          │        │                   │                               │ max header size handling...                                  │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50560                   │
│                                                             ├─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-59900      │          │        │                   │ 4.2.16.Final, 4.1.136.Final   │ io.netty/netty-codec-http2: Netty: Improper header           │
│                                                             │                     │          │        │                   │                               │ neutralization in netty-codec-http2                          │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-59900                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ io.netty:netty-handler (app.jar)                            │ CVE-2026-44249      │ HIGH     │        │                   │ 4.2.15.Final, 4.1.135.Final   │ netty-handler: netty-handler: IPv6 subnet rule bypass due to │
│                                                             │                     │          │        │                   │                               │ incorrect masking operation                                  │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-44249                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-45416      │          │        │                   │                               │ netty-handler: Netty: Denial of Service due to eager buffer  │
│                                                             │                     │          │        │                   │                               │ allocation in TLS...                                         │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-45416                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-50010      │          │        │                   │                               │ netty-handler: Netty: Improper trust manager handling leads  │
│                                                             │                     │          │        │                   │                               │ to hostname verification bypass                              │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-50010                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.apache.tomcat.embed:tomcat-embed-core (app.jar)         │ CVE-2026-41293      │ CRITICAL │        │ 10.1.54           │ 9.0.118, 10.1.55, 11.0.22     │ tomcat-coyote: Apache Tomcat: HTTP/2 request headers not     │
│                                                             │                     │          │        │                   │                               │ validated                                                    │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41293                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43512      │          │        │                   │                               │ tomcat-coyote: Apache Tomcat: Authentication bypass via      │
│                                                             │                     │          │        │                   │                               │ digest authentication                                        │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43512                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43515      │          │        │                   │                               │ tomcat-coyote: tomcat: Improper Authorization allows         │
│                                                             │                     │          │        │                   │                               │ security bypass                                              │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43515                   │
│                                                             ├─────────────────────┼──────────┤        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-41284      │ HIGH     │        │                   │                               │ tomcat: Apache Tomcat: Denial of Service due to uncontrolled │
│                                                             │                     │          │        │                   │                               │ resource allocation                                          │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41284                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-42498      │          │        │                   │                               │ tomcat-coyote: Apache Tomcat: Information disclosure due to  │
│                                                             │                     │          │        │                   │                               │ HTTP Authentication Header exposure during...                │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-42498                   │
│                                                             ├─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│                                                             │ CVE-2026-43513      │          │        │                   │                               │ tomcat-catalina: Apache Tomcat: Improper Handling of Case    │
│                                                             │                     │          │        │                   │                               │ Sensitivity in LockOutRealm                                  │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-43513                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-core (app.jar) │ CVE-2026-22751      │ MEDIUM   │        │ 6.5.9             │ 6.5.10, 7.0.5                 │ Spring Security: JdbcOneTimeTokenService: Spring Security:   │
│                                                             │                     │          │        │                   │                               │ Authentication bypass due to race condition in...            │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22751                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┤          │        │                   │                               ├──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-oauth2-jose    │ CVE-2026-22748      │          │        │                   │                               │ Spring Security: Spring Security: Integrity impact due to    │
│ (app.jar)                                                   │                     │          │        │                   │                               │ improper JSON Web Token...                                   │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22748                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┤          │        │                   ├───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework.security:spring-security-web (app.jar)  │ CVE-2026-47838      │          │        │                   │ 6.5.11                        │ Spring Security Vulnerable to Unauthorized User              │
│                                                             │                     │          │        │                   │                               │ Impersonation when Using X.509 Client Certificates...        │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-47838                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┤          │        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.springframework:spring-webmvc (app.jar)                 │ CVE-2026-22745      │          │        │ 6.2.17            │ 7.0.7, 6.2.18                 │ spring-webflux: Spring MVC and Spring WebFlux: Denial of     │
│                                                             │                     │          │        │                   │                               │ Service via slow static...                                   │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-22745                   │
├─────────────────────────────────────────────────────────────┼─────────────────────┼──────────┤        ├───────────────────┼───────────────────────────────┼──────────────────────────────────────────────────────────────┤
│ org.thymeleaf:thymeleaf (app.jar)                           │ CVE-2026-41901      │ CRITICAL │        │ 3.1.4.RELEASE     │ 3.1.5.RELEASE                 │ thymeleaf: Thymeleaf: Server-Side Template Injection (SSTI)  │
│                                                             │                     │          │        │                   │                               │ via expression execution bypass                              │
│                                                             │                     │          │        │                   │                               │ https://avd.aquasec.com/nvd/cve-2026-41901                   │
├─────────────────────────────────────────────────────────────┤                     │          │        │                   │                               │                                                              │
│ org.thymeleaf:thymeleaf-spring6 (app.jar)                   │                     │          │        │                   │                               │                                                              │
│                                                             │                     │          │        │                   │                               │                                                              │
│                                                             │                     │          │        │                   │                               │                                                              │
└─────────────────────────────────────────────────────────────┴─────────────────────┴──────────┴────────┴───────────────────┴───────────────────────────────┴──────────────────────────────────────────────────────────────┘

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Projects

None yet

Development

Successfully merging this pull request may close these issues.

0 participants