У меня есть клиент, который использовал старую версию и, по всей видимости, стал жертвой взлома из-за проблем с безопасностью в ImageMagick и/или libheif. Теперь они обновились до последней ESR, но у них всё ещё стоит 1.23.1, и они настаивают на 1.23.4, которая указана в SECURITY: Update libheif to 1.23.4 (#1127) · discourse/discourse_docker@97c20dc · GitHub
Есть ли планы на ближайшее время обновить базовый образ? Если нет, то лучший и самый простой вариант — отредактировать templates/web.template.yml и обновить базовый образ там? (И потом надеяться, что я не забуду отменить эти правки, когда базовый образ всё-таки обновят?)
Я бы не рекомендовал вручную переопределять базовый образ — это приведёт к использованию образа, который мы не тестировали для продакшен-среды. К тому же, как вы и сказали, есть риск забыть снять фиксацию версии.
Я посмотрю, сможем ли мы скоро обновить образ. Но стоит отметить, что теперь вся обработка изображений выполняется в изолированной среде (sandbox), чтобы защитить себя от уязвимостей такого рода, как те, что были обнаружены в libheif: