Wie bekommt man libheic?

Ich habe einen Kunden, der eine ältere Version nutzte und offenbar aufgrund von Sicherheitslücken in ImageMagick und/oder libheif gehackt wurde. Er ist inzwischen auf die neueste ESR-Version aktualisiert, nutzt aber immer noch 1.23.1 und besteht auf der Version 1.23.4, die in SECURITY: Update libheif to 1.23.4 (#1127) · discourse/discourse_docker@97c20dc · GitHub enthalten ist.

Gibt es Pläne, das Basisimage bald zu aktualisieren? Falls nicht, wäre der einfachste Weg, die Datei templates/web.template.yml zu bearbeiten und dort das Basisimage zu aktualisieren? (Und dann zu hoffen, dass ich daran denke, die Änderung rückgängig zu machen, sobald das Basisimage offiziell aktualisiert wird?)

Ich würde nicht empfehlen, das Basis-Image manuell zu überschreiben – das würde bedeuten, ein Image zu verwenden, das wir für den Produktivbetrieb nicht getestet haben. Außerdem besteht, wie du sagtest, die Gefahr, dass man das Lösen der Pinning-Vorgabe vergisst.

Ich schaue mir an, ob wir das Image bald aktualisieren können. Es ist jedoch erwähnenswert, dass die gesamte Bildverarbeitung jetzt in einer Sandbox ausgeführt wird, um sich gegen die Art von Sicherheitslücken zu schützen, die in libheif vorhanden waren:

Image wurde aktualisiert: Bump default base image to discourse/base:2.0.20260915-0028 (#1130) · discourse/discourse_docker@9384b12 · GitHub

root@live:/var/discourse# echo $(docker exec web_only bash -c 'find /usr/lib/ -name libheif*')
/usr/lib/x86_64-linux-gnu/libheif.so.1.23.4 /usr/lib/x86_64-linux-gnu/libheif.so.1

Danke!