Защитная проверка wagtail по GHSA-c2xx-cjmh-9q8f: версия, обратимый fixture, PASS/FAIL/Unknown, stop-rule и обезличенный пакет доказательств.
Что проверить для wagtail
Эта диагностика нужна не для поиска эксплуатации, а для доказательства состояния конкретной сборки. Редактор видит родительскую collection, но команда не знает, наследуются ли ограничения для documents и images api. Короткий ответ: подтвердите фактический набор и границу «pip/wagtail < 7.0.9 → 7.0.9; pip/wagtail >= 7.1, < 7.3.4 → 7.3.4; pip/wagtail >= 7.4, < 7.4.3 → 7.4.3; pip/wagtail = 8.0rc1 → 8.0rc2», затем повторите только обратимую проверку: создать две пустые дочерние collections с разными ролями и выполнить разрешённый и запрещённый read-back. Не используйте production, чужие данные или вредоносные payload. GitHub Advisory Database указывает severity medium и обновление 2026-08-20; это приоритет для инвентаризации, а не доказательство атаки или массового спроса. Запишите digest сборки, resolved dependency и состояние затронутой функции. Если набор транзитивный, имя образа или процесса не заменяет lock-файл, SBOM либо provenance артефакта.
Как определить применимость версии
Зафиксированная advisory-периметр: pip/wagtail < 7.0.9 → 7.0.9; pip/wagtail >= 7.1, < 7.3.4 → 7.3.4; pip/wagtail >= 7.4, < 7.4.3 → 7.4.3; pip/wagtail = 8.0rc1 → 8.0rc2. Сопоставляйте её с реально загруженной библиотекой, а не только с manifest исходников. Разделите исход на `not_present`, `outside_range`, `affected_candidate`, `patched_or_backported` и `unknown`. Для fork зафиксируйте upstream commit и описание backport. Для категории `auth` отдельно отметьте, достигается ли соответствующий путь из доверенной зоны. Если branch или package не удаётся однозначно сопоставить, остановитесь на Unknown и не подменяйте факт общим советом «обновить всё».
Обратимый тест без опасного воспроизведения
Рекомендуемый fixture: создать две пустые дочерние collections с разными ролями и выполнить разрешённый и запрещённый read-back. До запуска подготовьте пустой временный контекст, ограничьте время и ресурсы, отключите внешнюю сеть и отметьте expected result. Сначала повторите benign positive control, который доказывает работоспособность функции. Затем один отрицательный случай, проверяющий только заявленную границу. Не переносите в fixture токены, персональные данные, реальные пути, production-конфигурацию или опубликованные proof-of-concept. После теста удалите временные сущности и подтвердите отсутствие изменения исходного состояния.
Критерии PASS, FAIL и Unknown
Практический артефакт: матрица role–collection ancestry–endpoint–object visibility–decision. PASS означает, что разрешённый control работает, а пограничный случай отклонён до нежелательного состояния. FAIL фиксируется только при работающем control и наблюдаемом нарушении заявленной границы. Unknown обязателен, если release не доказана, test harness не достиг нужного пути, наблюдение нельзя прочитать обратно или ограничитель сам оборвал проверку. Для `auth` дополнительно отметьте время, память, нормализованный путь, субъект доступа либо контекст вывода — только те ключи, которые относятся к механизму.
План обновления и stop-rule
Если сборка попадает в затронутый диапазон, используйте поддерживаемую исправленную ветку из primary source и повторите тот же fixture до и после изменения. Не меняйте одновременно dependency, proxy, права и формат данных: иначе наблюдение потеряет причинность. Stop-rule: немедленно завершите тест при росте ресурсов вне лимита, неожиданном сетевом обращении, записи за пределами временного каталога, попытке затронуть чужой объект или появлении реальных секретов. WAF, отсутствие жалоб и статус active не равны исправлению GHSA-c2xx-cjmh-9q8f.
Что приложить к запросу поддержки
Сохраните GHSA-c2xx-cjmh-9q8f, package name, resolved version, artifact digest, ветку и commit, feature state, hash синтетического fixture, наблюдения control и negative case, а также итог PASS/FAIL/Unknown. Приложите ссылки на GitHub Advisory Database и primary upstream source, но не вставляйте большие фрагменты чужого текста. Отдельная боль: редактор видит родительскую collection, но команда не знает, наследуются ли ограничения для Documents и Images API. Результат — матрица role–collection ancestry–endpoint–object visibility–decision. Механизм GHSA-c2xx-cjmh-9q8f (Wagtail: Improper restriction handling on descendant collections in Documents and Images API) не совпадает с соседними intent и требует собственного набора наблюдений. Такой набор позволяет maintainer повторить решение без доступа к production. Если advisory, локальная сборка и regression test расходятся, перечислите расхождение как Unknown вместо предположения о безопасности.
Контрольная карточка GHSA-c2xx-cjmh-9q8f для auth
Карточка именно этого решения связывает вопрос «редактор видит родительскую collection, но команда не знает, наследуются ли ограничения для Documents и Images API» с проверкой «создать две пустые дочерние collections с разными ролями и выполнить разрешённый и запрещённый read-back». В первой строке укажите wagtail, затем границу pip/wagtail < 7.0.9 → 7.0.9; pip/wagtail >= 7.1, < 7.3.4 → 7.3.4; pip/wagtail >= 7.4, < 7.4.3 → 7.4.3; pip/wagtail = 8.0rc1 → 8.0rc2. Во второй строке зафиксируйте исходный сигнал: Wagtail: Improper restriction handling on descendant collections in Documents and Images API. Третья строка — ожидаемый практический наблюдение «матрица role–collection ancestry–endpoint–object visibility–decision». Для этого механизма не подходят доказательства соседних страниц: название продукта, общий статус службы, один HTTP 200, отсутствие жалоб или скриншот интерфейса не отвечают на заявленный вопрос. Отдельно отметьте, какой benign control подтверждает достижимость пути, какое наблюдение считается отказом до побочного эффекта и при каком условии решение становится Unknown. Пакет не должен содержать токены, реальные имена, адреса узлов, содержимое документов, дампы памяти или полный production-log. Финальная подпись включает дату 2026-08-31, GHSA-c2xx-cjmh-9q8f, digest сборки и ссылку на upstream. Так другой специалист проверит категорию auth по тем же полям, не повторяя опасный сценарий и не получая доступ к данным пользователя.
Минимальный record для повторной проверки wagtail-descendant-collection-restriction-api-check
Редактор видит родительскую collection, но команда не знает, наследуются ли ограничения для documents и images api. Рабочее действие для этой карточки: создать две пустые дочерние collections с разными ролями и выполнить разрешённый и запрещённый read-back. Ожидаемый артефакт: матрица role–collection ancestry–endpoint–object visibility–decision. Upstream формулировка механизма: Wagtail: Improper restriction handling on descendant collections in Documents and Images API. Компонентная граница: pip/wagtail < 7.0.9 → 7.0.9; pip/wagtail >= 7.1, < 7.3.4 → 7.3.4; pip/wagtail >= 7.4, < 7.4.3 → 7.4.3; pip/wagtail = 8.0rc1 → 8.0rc2. Для authorization boundary создают два пустых scope и минимальную роль. Positive control подтверждает разрешённое действие в своём scope; negative case обращается к синтетическому объекту соседнего scope. Фиксируют subject, object, action, policy source, решение и неизменность объекта. Admin и production-аккаунты в fixture не участвуют. Цепочка наблюдения «wagtail → descendant → collection → restriction → api → check» задаёт названия колонок и порядок read-back. Машиночитаемые ключи record: wagtail-descendant-collection-restriction-api-check-baseline, wagtail-descendant-collection-restriction-api-check-inventory, wagtail-descendant-collection-restriction-api-check-control, wagtail-descendant-collection-restriction-api-check-boundary, wagtail-descendant-collection-restriction-api-check-fixture, wagtail-descendant-collection-restriction-api-check-deadline, wagtail-descendant-collection-restriction-api-check-readback, wagtail-descendant-collection-restriction-api-check-sideeffects, wagtail-descendant-collection-restriction-api-check-verdict, wagtail-descendant-collection-restriction-api-check-provenance, wagtail-descendant-collection-restriction-api-check-rollback, wagtail-descendant-collection-restriction-api-check-timestamp, wagtail-descendant-collection-restriction-api-check-owner, wagtail-descendant-collection-restriction-api-check-digest, wagtail-descendant-collection-restriction-api-check-unknownreason. После обновления повторяется тот же fixture, поэтому изменение wagtail можно отделить от изменения окружения. Для GHSA-c2xx-cjmh-9q8f verdict остаётся Unknown при пропущенном control, несовпадающей ветке либо недоступном read-back.
Материал подготовлен редакцией VOne с помощью ИИ; версии, источники, безопасный fixture, stop-rule, privacy-ограничения и отсутствие рекламных обещаний перепроверены человеком.
Источники и проверка
- GitHub Advisory Database GHSA-c2xx-cjmh-9q8f проверено 2026-08-31
- Primary upstream source for wagtail проверено 2026-08-31
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.