[meta-virtualization][PATCH] docker-compose: add CVE_PRODUCT and CVE_STATUS for CVE-2025-62725
[email protected] Thu, 2 Jul 2026 16:44:27 +0900
| Newsgroups | org.yoctoproject.lists.meta-virtualization |
|---|---|
| Message-ID | <[email protected]> |
From: "mark.yang" <[email protected]> Add CVE_PRODUCT to docker-compose that matches CPE. <vendor>:<product> must be set to docker:compose for proper matching. CVE-2025-62725 was fixed in 2.40.2, but its record encodes the range as a plain "< 2.40.2" version string that automated version comparison cannot use, so mark it as fixed-version. Signed-off-by: mark.yang <[email protected]> --- recipes-containers/docker-compose/docker-compose_git.bb | 4 ++++ 1 file changed, 4 insertions(+) diff --git a/recipes-containers/docker-compose/docker-compose_git.bb b/recipes-containers/docker-compose/docker-compose_git.bb index d3798e35..5526912b 100644 --- a/recipes-containers/docker-compose/docker-compose_git.bb +++ b/recipes-containers/docker-compose/docker-compose_git.bb @@ -33,6 +33,10 @@ GO_IMPORT = "import" PV = "5.1.4" +CVE_PRODUCT = "docker:compose" + +CVE_STATUS[CVE-2025-62725] = "fixed-version: fixed in 2.40.2" + COMPOSE_PKG = "github.com/docker/compose/v2" # go-mod-discovery configuration