Сканер уязвимостей нашёл критическую CVE в библиотеке, которой нет в pom.xml
Проверка в пайплайне остановила сборку: критическая уязвимость в snakeyaml старой версии. В pom.xml проекта такой зависимости нет. Исправленная версия библиотеки существует.
Как правильно действовать?
- Найти, кто её тянет, и зафиксировать исправленную версию в dependencyManagement
- Отключить проверку уязвимостей: библиотеки нет в pom.xml, значит она не используется
- Добавить уязвимость в список исключений сканера без анализа
- Удалить snakeyaml из локального репозитория Maven перед сборкой
