From patchwork Tue Jul 21 19:00:02 2026 Content-Type: text/plain; charset="utf-8" MIME-Version: 1.0 Content-Transfer-Encoding: 7bit X-Patchwork-Submitter: Peter Marko X-Patchwork-Id: 93082 Return-Path: X-Spam-Checker-Version: SpamAssassin 3.4.0 (2014-02-07) on aws-us-west-2-korg-lkml-1.web.codeaurora.org Received: from aws-us-west-2-korg-lkml-1.web.codeaurora.org (localhost.localdomain [127.0.0.1]) by smtp.lore.kernel.org (Postfix) with ESMTP id AA6E6C4452D for ; Tue, 21 Jul 2026 19:00:31 +0000 (UTC) Received: from mta-65-226.siemens.flowmailer.net (mta-65-226.siemens.flowmailer.net [185.136.65.226]) by mx.groups.io with SMTP id smtpd.msgproc01-g2.31075.1784660422173793512 for ; Tue, 21 Jul 2026 12:00:24 -0700 Authentication-Results: mx.groups.io; dkim=pass header.i=peter.marko@siemens.com header.s=fm1 header.b=Nqya2Lpd; spf=pass (domain: rts-flowmailer.siemens.com, ip: 185.136.65.226, mailfrom: fm-256628-2026072119001828dcb2b1b3000207d1-vgoz_n@rts-flowmailer.siemens.com) Received: by mta-65-226.siemens.flowmailer.net with ESMTPSA id 2026072119001828dcb2b1b3000207d1 for ; Tue, 21 Jul 2026 21:00:19 +0200 DKIM-Signature: v=1; a=rsa-sha256; q=dns/txt; c=relaxed/relaxed; s=fm1; d=siemens.com; i=peter.marko@siemens.com; h=Date:From:Subject:To:Message-ID:MIME-Version:Content-Type:Content-Transfer-Encoding:Cc; bh=/IAj2YleLkQr9IT8mXitzxvxwes9MqsVKPz9PJ9B6jA=; b=Nqya2LpdmjMuR4QzlEN7Ntj7ibPap9bdvhvoJEqX59vKXQ/l9bbgb9IeiBBpAQj4o4ZUHL bSc8k1rxPMwJqEVcxhS3+KwJ7cs4AKUmlnJzrpUKfTt1ZmDPWXJPQsRkrtirqqKPXXu3mHAg MPKkzo4zRjs/4kO+jtFTDYp5Peapml1A4DIOLH/vvN9aBo0cIGo+7gRhG9cfDbB8pCMSS01Z 90hW/4Yh/SiFMNZKB5ELoY3Pjc6bRtDFU+e5Q8VMC+8RXphO5HhtrGuCXFfYReFUjOM59yXu nudLLVQ7DBZPtu2cO8jp86a997vbVI2m2rwJVV1/bgXuCX988QhiFlPw==; From: Peter Marko To: openembedded-core@lists.openembedded.org Cc: Peter Marko Subject: [PATCH 1/4] openssh: set status for CVE-2026-55653 Date: Tue, 21 Jul 2026 21:00:02 +0200 Message-ID: <20260721190005.49809-1-peter.marko@siemens.com> MIME-Version: 1.0 X-Flowmailer-Platform: Siemens Feedback-ID: 519:519-256628:519-21489:flowmailer List-Id: X-Webhook-Received: from 45-33-107-173.ip.linodeusercontent.com [45.33.107.173] by aws-us-west-2-korg-lkml-1.web.codeaurora.org with HTTPS for ; Tue, 21 Jul 2026 19:00:31 -0000 X-Groupsio-URL: https://lists.openembedded.org/g/openembedded-core/message/241568 From: Peter Marko Per [1] "Only an issue with FIPS patch which is not in Debian/upstream". [1] https://security-tracker.debian.org/tracker/CVE-2026-55653 Signed-off-by: Peter Marko --- meta/recipes-connectivity/openssh/openssh_10.4p1.bb | 1 + 1 file changed, 1 insertion(+) diff --git a/meta/recipes-connectivity/openssh/openssh_10.4p1.bb b/meta/recipes-connectivity/openssh/openssh_10.4p1.bb index da08a97fca..f737fbf24d 100644 --- a/meta/recipes-connectivity/openssh/openssh_10.4p1.bb +++ b/meta/recipes-connectivity/openssh/openssh_10.4p1.bb @@ -37,6 +37,7 @@ Red Hat Enterprise Linux 7 and when running in a Kerberos environment" CVE_STATUS[CVE-2008-3844] = "not-applicable-platform: Only applies to some distributed RHEL binaries." CVE_STATUS[CVE-2023-51767] = "upstream-wontfix: It was demonstrated on modified sshd and does not exist in upstream openssh https://bugzilla.mindrot.org/show_bug.cgi?id=3656#c1." CVE_STATUS[CVE-2026-3497] = "not-applicable-platform: Only affects GSSAPI Key Exchange patches used by some Linux distributions and does not exist in upstream openssh." +CVE_STATUS[CVE-2026-55653] = "not-applicable-platform: Only applies to RHEL FIPS patches." PAM_SRC_URI = "file://sshd" From patchwork Tue Jul 21 19:00:03 2026 Content-Type: text/plain; charset="utf-8" MIME-Version: 1.0 Content-Transfer-Encoding: 7bit X-Patchwork-Submitter: Peter Marko X-Patchwork-Id: 93080 Return-Path: X-Spam-Checker-Version: SpamAssassin 3.4.0 (2014-02-07) on aws-us-west-2-korg-lkml-1.web.codeaurora.org Received: from aws-us-west-2-korg-lkml-1.web.codeaurora.org (localhost.localdomain [127.0.0.1]) by smtp.lore.kernel.org (Postfix) with ESMTP id 9FE7AC4452B for ; Tue, 21 Jul 2026 19:00:31 +0000 (UTC) Received: from mta-64-226.siemens.flowmailer.net (mta-64-226.siemens.flowmailer.net [185.136.64.226]) by mx.groups.io with SMTP id smtpd.msgproc02-g2.31063.1784660425873393431 for ; Tue, 21 Jul 2026 12:00:27 -0700 Authentication-Results: mx.groups.io; dkim=pass header.i=peter.marko@siemens.com header.s=fm1 header.b=V7h6erfU; spf=pass (domain: rts-flowmailer.siemens.com, ip: 185.136.64.226, mailfrom: fm-256628-202607211900235853dad5840002070a-urzwvg@rts-flowmailer.siemens.com) Received: by mta-64-226.siemens.flowmailer.net with ESMTPSA id 202607211900235853dad5840002070a for ; Tue, 21 Jul 2026 21:00:23 +0200 DKIM-Signature: v=1; a=rsa-sha256; q=dns/txt; c=relaxed/relaxed; s=fm1; d=siemens.com; i=peter.marko@siemens.com; h=Date:From:Subject:To:Message-ID:MIME-Version:Content-Type:Content-Transfer-Encoding:Cc:References:In-Reply-To; bh=O7J+8GitbRW59XLW+ivYHuj9JQIr5iSp8ioFY40cdGM=; b=V7h6erfUFxrogTlFsvYOQTwLWF/788BgOPPdgc72geRXcrZx559vi/WiLYstq4dCeTSNDr CPYJfOfocTyDelhxHUu7nfX65A0nJof5v8HRjyTVayVtcndT5+sFdDCfmkG14Bf88PcO/fQw Lq+JtICzcsTpfHkI83rQZlTDuk1W1nX5G3vzXu6QWL9CUT4FJrz8x/c0Vtd9xyqe3IlhsI78 1IhTmSK+8wTuurVP9Yd73Ylos2apSBLeJwn6uCOKhzbCAkpXEALzqIn9kPbPIl659JqExjsD 2KFVUl/cMUCzfuOiIazBDl0S5MXI8d+Bx7ydJDqJvepVPst8XW4e328Q==; From: Peter Marko To: openembedded-core@lists.openembedded.org Cc: Peter Marko Subject: [PATCH 2/4] connman: remove connection_manager from CVE_PRODUCTS Date: Tue, 21 Jul 2026 21:00:03 +0200 Message-ID: <20260721190005.49809-2-peter.marko@siemens.com> In-Reply-To: <20260721190005.49809-1-peter.marko@siemens.com> References: <20260721190005.49809-1-peter.marko@siemens.com> MIME-Version: 1.0 X-Flowmailer-Platform: Siemens Feedback-ID: 519:519-256628:519-21489:flowmailer List-Id: X-Webhook-Received: from 45-33-107-173.ip.linodeusercontent.com [45.33.107.173] by aws-us-west-2-korg-lkml-1.web.codeaurora.org with HTTPS for ; Tue, 21 Jul 2026 19:00:31 -0000 X-Groupsio-URL: https://lists.openembedded.org/g/openembedded-core/message/241569 From: Peter Marko The only CVE with this product/cpr is CVE-2013-10036 which is for different connection manager and is showing up as false positive in CVE reports with current sbom-cve-check tooling. Signed-off-by: Peter Marko --- meta/recipes-connectivity/connman/connman_2.0.bb | 2 -- 1 file changed, 2 deletions(-) diff --git a/meta/recipes-connectivity/connman/connman_2.0.bb b/meta/recipes-connectivity/connman/connman_2.0.bb index e9873f3163..09c0d95eef 100644 --- a/meta/recipes-connectivity/connman/connman_2.0.bb +++ b/meta/recipes-connectivity/connman/connman_2.0.bb @@ -14,8 +14,6 @@ LIC_FILES_CHKSUM = "file://COPYING;md5=12f884d2ae1ff87c09e5b7ccc2c4ca7e \ inherit autotools pkgconfig systemd update-rc.d update-alternatives -CVE_PRODUCT = "connman connection_manager" - DEPENDS = "dbus glib-2.0" SRC_URI = "${KERNELORG_MIRROR}/linux/network/${BPN}/${BP}.tar.xz \ From patchwork Tue Jul 21 19:00:04 2026 Content-Type: text/plain; charset="utf-8" MIME-Version: 1.0 Content-Transfer-Encoding: 7bit X-Patchwork-Submitter: Peter Marko X-Patchwork-Id: 93081 Return-Path: X-Spam-Checker-Version: SpamAssassin 3.4.0 (2014-02-07) on aws-us-west-2-korg-lkml-1.web.codeaurora.org Received: from aws-us-west-2-korg-lkml-1.web.codeaurora.org (localhost.localdomain [127.0.0.1]) by smtp.lore.kernel.org (Postfix) with ESMTP id 9A1C5C4451C for ; Tue, 21 Jul 2026 19:00:31 +0000 (UTC) Received: from mta-64-226.siemens.flowmailer.net (mta-64-226.siemens.flowmailer.net [185.136.64.226]) by mx.groups.io with SMTP id smtpd.msgproc02-g2.31063.1784660425873393431 for ; Tue, 21 Jul 2026 12:00:29 -0700 Authentication-Results: mx.groups.io; dkim=pass header.i=peter.marko@siemens.com header.s=fm1 header.b=I8ru0TGs; spf=pass (domain: rts-flowmailer.siemens.com, ip: 185.136.64.226, mailfrom: fm-256628-20260721190028e71e0d9cbd000207bd-d_ktwz@rts-flowmailer.siemens.com) Received: by mta-64-226.siemens.flowmailer.net with ESMTPSA id 20260721190028e71e0d9cbd000207bd for ; Tue, 21 Jul 2026 21:00:28 +0200 DKIM-Signature: v=1; a=rsa-sha256; q=dns/txt; c=relaxed/relaxed; s=fm1; d=siemens.com; i=peter.marko@siemens.com; h=Date:From:Subject:To:Message-ID:MIME-Version:Content-Type:Content-Transfer-Encoding:Cc:References:In-Reply-To; bh=0++2Nq9eCgJayJiN2+BMaxlZxZUS4BqbsgyUOClqjGU=; b=I8ru0TGso7MkCjHADxVE9/rovHr/RaKHJ1YPOiFUo/wzsz5+TYkXERybaPZrAcna4JB2It vxmPk5BiNaQubJDiL6VXELrfnspi3EuIfnQROsdN4pgikpufwDVDF2KbMPvX0yMiO939dDwr XfMjdKiWLtxTPJVYVdgIpnd3PswC8JTUU5p2qQqAP7io0ec+0K3mAbwqkuTPA6fQGtY+PcSk iODoJRr/dU+CWmMAn/FrDvPXs88jJ+K+n4Zko1CcV+EvU/9xBxksLHgo9ylws+Azbt9piVYE DyKH50RRs1PccqjT7FdRfCbc1i7C7SXB8ABZRvkXXigIjATRa0Q24ztg==; From: Peter Marko To: openembedded-core@lists.openembedded.org Cc: Peter Marko Subject: [PATCH 3/4] libinput: set status for CVE-2026-35094 Date: Tue, 21 Jul 2026 21:00:04 +0200 Message-ID: <20260721190005.49809-3-peter.marko@siemens.com> In-Reply-To: <20260721190005.49809-1-peter.marko@siemens.com> References: <20260721190005.49809-1-peter.marko@siemens.com> MIME-Version: 1.0 X-Flowmailer-Platform: Siemens Feedback-ID: 519:519-256628:519-21489:flowmailer List-Id: X-Webhook-Received: from 45-33-107-173.ip.linodeusercontent.com [45.33.107.173] by aws-us-west-2-korg-lkml-1.web.codeaurora.org with HTTPS for ; Tue, 21 Jul 2026 19:00:31 -0000 X-Groupsio-URL: https://lists.openembedded.org/g/openembedded-core/message/241570 From: Peter Marko This CVE is fixed in 1.31.1 per [1] It is present in CVE reports as open because it's RedHat version-less. This was originally patched and CVE patch was removed during upgrade 1.30.2 -> 1.31.3 because the patch was integrated in that release. [1] https://security-tracker.debian.org/tracker/CVE-2026-35094 Signed-off-by: Peter Marko --- meta/recipes-graphics/wayland/libinput_1.31.3.bb | 2 ++ 1 file changed, 2 insertions(+) diff --git a/meta/recipes-graphics/wayland/libinput_1.31.3.bb b/meta/recipes-graphics/wayland/libinput_1.31.3.bb index aed79951ea..11341af63f 100644 --- a/meta/recipes-graphics/wayland/libinput_1.31.3.bb +++ b/meta/recipes-graphics/wayland/libinput_1.31.3.bb @@ -47,3 +47,5 @@ RREPLACES:${PN} = "libinput" RCONFLICTS:${PN} = "libinput" FILES:${PN}-ptest += "${libexecdir}/libinput/libinput-test-suite" + +CVE_STATUS[CVE-2026-35094] = "fixed-version: Fixed since version 1.31.1" From patchwork Tue Jul 21 19:00:05 2026 Content-Type: text/plain; charset="utf-8" MIME-Version: 1.0 Content-Transfer-Encoding: 7bit X-Patchwork-Submitter: Peter Marko X-Patchwork-Id: 93083 Return-Path: X-Spam-Checker-Version: SpamAssassin 3.4.0 (2014-02-07) on aws-us-west-2-korg-lkml-1.web.codeaurora.org Received: from aws-us-west-2-korg-lkml-1.web.codeaurora.org (localhost.localdomain [127.0.0.1]) by smtp.lore.kernel.org (Postfix) with ESMTP id AB3FCC4451C for ; Tue, 21 Jul 2026 19:00:41 +0000 (UTC) Received: from mta-64-228.siemens.flowmailer.net (mta-64-228.siemens.flowmailer.net [185.136.64.228]) by mx.groups.io with SMTP id smtpd.msgproc01-g2.31080.1784660435309413599 for ; Tue, 21 Jul 2026 12:00:35 -0700 Authentication-Results: mx.groups.io; dkim=pass header.i=peter.marko@siemens.com header.s=fm1 header.b=NfXEpuOh; spf=pass (domain: rts-flowmailer.siemens.com, ip: 185.136.64.228, mailfrom: fm-256628-20260721190032848dc3a701000207e7-5vgb7f@rts-flowmailer.siemens.com) Received: by mta-64-228.siemens.flowmailer.net with ESMTPSA id 20260721190032848dc3a701000207e7 for ; Tue, 21 Jul 2026 21:00:32 +0200 DKIM-Signature: v=1; a=rsa-sha256; q=dns/txt; c=relaxed/relaxed; s=fm1; d=siemens.com; i=peter.marko@siemens.com; h=Date:From:Subject:To:Message-ID:MIME-Version:Content-Type:Content-Transfer-Encoding:Cc:References:In-Reply-To; bh=0c4iSY5j8unDpWNEX2fQXCpERFn36Lr9Cm2QV6OMjzQ=; b=NfXEpuOh+1S3sTpd1QTMN2zYZ4kxq1pnFnIlvV18u51+pzCV3S8wg12PPztJYzcr8w033S plBo3WkACl5JAxJ5WsWRkOr5Z19CmWTFJydLEoTb/3rS8nWjAKubUcpL5v5gSKDqZr3ZVvMb sn5oXkxVYH9qMf7ljFMJXogWkSrTtwhAwlGQ5GkTFPxWz4f+Txh7BXu4NqUvDwmOpaDRoGsE kRLr7p86UlmwbxC5IVVsvDQ+0zfCag1qtNlkm+Q8R5e4WH3gtSN6KF8zqtnv6Aevia2uL2Za 3HrbcLJxWhwfbP/HA8mRUINl5/j8xPSh/G0twQRPUNVSm4eqXqbLBdlw==; From: Peter Marko To: openembedded-core@lists.openembedded.org Cc: Peter Marko Subject: [PATCH 4/4] python3-ply: set status for CVE-2025-56005 Date: Tue, 21 Jul 2026 21:00:05 +0200 Message-ID: <20260721190005.49809-4-peter.marko@siemens.com> In-Reply-To: <20260721190005.49809-1-peter.marko@siemens.com> References: <20260721190005.49809-1-peter.marko@siemens.com> MIME-Version: 1.0 X-Flowmailer-Platform: Siemens Feedback-ID: 519:519-256628:519-21489:flowmailer List-Id: X-Webhook-Received: from 45-33-107-173.ip.linodeusercontent.com [45.33.107.173] by aws-us-west-2-korg-lkml-1.web.codeaurora.org with HTTPS for ; Tue, 21 Jul 2026 19:00:41 -0000 X-Groupsio-URL: https://lists.openembedded.org/g/openembedded-core/message/241571 From: Peter Marko The CVE has tag disputed both in NVD [1] and cvelistV5 [2]. [1] https://nvd.nist.gov/vuln/detail/CVE-2025-56005 [2] https://github.com/CVEProject/cvelistV5/blob/cve_2026-07-21_1700Z/cves/2025/56xxx/CVE-2025-56005.json#L63 Signed-off-by: Peter Marko --- meta/recipes-devtools/python/python3-ply_3.11.bb | 2 ++ 1 file changed, 2 insertions(+) diff --git a/meta/recipes-devtools/python/python3-ply_3.11.bb b/meta/recipes-devtools/python/python3-ply_3.11.bb index 06393ac4fe..1058697fa3 100644 --- a/meta/recipes-devtools/python/python3-ply_3.11.bb +++ b/meta/recipes-devtools/python/python3-ply_3.11.bb @@ -16,4 +16,6 @@ RDEPENDS:${PN}:class-target += "\ CVE_PRODUCT = "dabeaz:ply" +CVE_STATUS[CVE-2025-56005] = "disputed: This CVE was disputed" + BBCLASSEXTEND = "native nativesdk"