#6864·NextChat

发布的 Docker 镜像基于节点:18-alpine,从 2025-04-30 起已停止支持

作者: kobihikri创建于 2026年7月29日更新于 2026年8月18日

你好,谢谢你的NextChat。

公布的Docker图像建于15个月前停止接受安全修复的节点线上,我认为值得一看.

∮我所观察到的∮

" Dockerfile " 将每个阶段都建在一个基座上,包括成为图像的基座:

1:来自节点:18-高山AS基地
3: 从基础AS道具
14:来自AS基地建设者
28:从基地AS跑道 < -- -- 已运出阶段
47: EXPOSE 3000 (英语).

因此,跑者'继承了节点:18-高山'。 这不是一个仅被丢弃的基地,而是通过`.GitHub/workflows/Docker.yml'的船舶。

** 第18项于2025-04-30日达到报废。 ** 今天得到支持的线路是22、24和26。

□ 为什么这不只是一个版本编号

Node.js在其安全释放说明中直接说明了后果:

"需要注意的是,生命尽头版本总是受到影响 当安全释放发生时".

2026年6月的发行被固定为12 CVES,被补入22.x,24.x和26.x——而不是被固定为18.x:

{\fn黑体\fs22\bord1\shad0\3aHBE\4aH00\fscx67\fscy66\2cHFFFFFF\3cH808080}请说 |.

  • CVE-2026-48933 * HIGH *WebCrypto AES整数溢出 * 远程进程中止(DoS) * * *
  • CVE-2026-48618 * HIGH * Unicode点分隔符 * TLS通配符-深度认证绕行* . CVE-2026-48934 通过会话再利用的 TLS 主机身份验证绕行 | CVE-2026-48928 | 中 | 大写 SNI相配 → mTLS 授权绕行 | | CVE-2026-48615 在`ERR PROXY TUNNEL'错误信息中泄露的代理证书

本周出版的"2026年7月版"再次只补上"26x/24.x/22.x",其中"本版所固定的最高严重程度问题为"高"". 15个月以来就释放了一个

∮为什么什么都不会告诉你∮

`Node:18-alpine ' 继续非常妥善地解决——它只是停止了无声地固定。 Dependabot的“Docker”生态系统被记录为进行version更新,但不进行安全更新,因此一个正在走向尽头的基部图像根本不会引起任何警觉。

∮我没有检查∮

  • 我没有拉出或扫描已公布的图像;这是对构建它的多克文件的分析。
  • 我没确定NextChat的用法能达到哪一种CVE, 而且我不**声称其中任何一种都可以在这里开采。 范围较窄的说法是,报废的运行时间船舶和结构上无法接收这些修复. 我没有单独评估阿尔卑斯山的包裹

□ 建议

将基地移到 " 节点:22-高原 " 或 " 节点:24-高原 " ,将它重新铺入一条补丁线上。 如果这样有用的话,我很乐意打开公关——这是一行的改变,加上大起落的建设/测试通行证.

  • 披露:人工智能辅助(Claude Opus5)。 我核实了Dockerfile的阶段, 节点EOL的日期从生命的终结。 日期, 和CVE列表 从 nodejs.org 我自己发布

内容来源: ChatGPTNextWeb/NextChat