Skip to content

Kafka Connect: Fix CVE-2025-67721 in io.airlift:aircompressor#15440

Open
rmoff wants to merge 1 commit intoapache:mainfrom
rmoff:fix-cve-2025-67721-aircompressor
Open

Kafka Connect: Fix CVE-2025-67721 in io.airlift:aircompressor#15440
rmoff wants to merge 1 commit intoapache:mainfrom
rmoff:fix-cve-2025-67721-aircompressor

Conversation

@rmoff
Copy link
Contributor

@rmoff rmoff commented Feb 25, 2026

Summary

  • Force io.airlift:aircompressor to 2.0.3 in the Kafka Connect runtime distribution to fix CVE-2025-67721 (HIGH severity)
  • Update version references in LICENSE files for both main and hive distributions

Closes #15378

Trivy scan (after fix)

$ trivy rootfs lib/ -s HIGH,CRITICAL --scanners vuln  # Trivy 0.69.1

Report Summary

┌────────────────────────────────────────────────────────────────┬──────┬─────────────────┐
│                             Target                             │ Type │ Vulnerabilities │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ aircompressor-2.0.3.jar                                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ animal-sniffer-annotations-1.24.jar                            │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ annotations-2.41.29.jar                                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ annotations-4.1.1.4.jar                                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ apache-client-2.41.29.jar                                      │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ api-common-2.57.1.jar                                          │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ arns-2.41.29.jar                                               │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ arrow-format-17.0.0.jar                                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ arrow-memory-core-17.0.0.jar                                   │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ arrow-memory-netty-17.0.0.jar                                  │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ arrow-memory-netty-buffer-patch-17.0.0.jar                     │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ arrow-vector-17.0.0.jar                                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ auth-2.41.29.jar                                               │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ auto-value-annotations-1.11.0.jar                              │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ avro-1.12.1.jar                                                │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ aws-core-2.41.29.jar                                           │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ aws-crt-0.40.3.jar                                             │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ aws-json-protocol-2.41.29.jar                                  │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ aws-query-protocol-2.41.29.jar                                 │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ aws-xml-protocol-2.41.29.jar                                   │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ azure-core-1.57.1.jar                                          │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ azure-core-http-netty-1.16.3.jar                               │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ azure-identity-1.18.2.jar                                      │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ azure-json-1.5.1.jar                                           │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ azure-storage-blob-12.33.1.jar                                 │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ azure-storage-common-12.32.1.jar                               │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ azure-storage-file-datalake-12.26.1.jar                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ azure-storage-internal-avro-12.18.1.jar                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ azure-xml-1.2.1.jar                                            │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ bcprov-jdk18on-1.78.1.jar                                      │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ bson-4.11.5.jar                                                │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ caffeine-2.9.3.jar                                             │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ checker-compat-qual-2.5.6.jar                                  │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ checker-qual-3.49.0.jar                                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ checksums-2.41.29.jar                                          │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ checksums-spi-2.41.29.jar                                      │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ commons-cli-1.9.0.jar                                          │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ commons-codec-1.19.0.jar                                       │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ commons-collections4-4.4.jar                                   │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ commons-compress-1.28.0.jar                                    │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ commons-io-2.20.0.jar                                          │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ commons-lang3-3.18.0.jar                                       │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ commons-logging-1.2.jar                                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ commons-math3-3.6.1.jar                                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ commons-net-3.9.0.jar                                          │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ commons-pool-1.6.jar                                           │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ commons-text-1.10.0.jar                                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ conscrypt-openjdk-uber-2.5.2.jar                               │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ crt-core-2.41.29.jar                                           │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ detector-resources-support-0.33.0.jar                          │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ dnsjava-3.6.1.jar                                              │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ dynamodb-2.41.29.jar                                           │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ endpoints-spi-2.41.29.jar                                      │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ error_prone_annotations-2.42.0.jar                             │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ eventstream-1.0.1.jar                                          │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ exporter-metrics-0.33.0.jar                                    │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ failsafe-3.3.2.jar                                             │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ failureaccess-1.0.3.jar                                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ flatbuffers-java-24.3.25.jar                                   │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ gapic-google-cloud-storage-v2-2.63.0.jar                       │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ gax-2.74.1.jar                                                 │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ gax-grpc-2.74.1.jar                                            │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ gax-httpjson-2.74.1.jar                                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ glue-2.41.29.jar                                               │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ google-api-client-2.7.2.jar                                    │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ google-api-services-bigquery-v2-rev20251012-2.0.0.jar          │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ google-api-services-storage-v1-rev20251118-2.0.0.jar           │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ google-auth-library-credentials-1.42.1.jar                     │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ google-auth-library-oauth2-http-1.42.1.jar                     │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ google-cloud-bigquery-2.59.0.jar                               │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ google-cloud-bigquerystorage-3.21.0.jar                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ google-cloud-core-2.64.1.jar                                   │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ google-cloud-core-grpc-2.64.1.jar                              │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ google-cloud-core-http-2.64.1.jar                              │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ google-cloud-monitoring-3.86.0.jar                             │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ google-cloud-storage-2.63.0.jar                                │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ google-http-client-2.1.0.jar                                   │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ google-http-client-apache-v2-2.1.0.jar                         │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ google-http-client-appengine-2.1.0.jar                         │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ google-http-client-gson-2.1.0.jar                              │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ google-http-client-jackson2-2.1.0.jar                          │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ google-oauth-client-1.39.0.jar                                 │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ grpc-alts-1.76.2.jar                                           │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ grpc-api-1.76.2.jar                                            │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ grpc-auth-1.76.2.jar                                           │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ grpc-context-1.76.2.jar                                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ grpc-core-1.76.2.jar                                           │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ grpc-google-cloud-bigquerystorage-v1-3.21.0.jar                │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ grpc-google-cloud-bigquerystorage-v1beta1-0.193.0.jar          │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ grpc-google-cloud-bigquerystorage-v1beta2-0.193.0.jar          │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ grpc-google-cloud-storage-v2-2.63.0.jar                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ grpc-googleapis-1.76.2.jar                                     │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ grpc-grpclb-1.76.2.jar                                         │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ grpc-inprocess-1.76.2.jar                                      │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ grpc-netty-shaded-1.79.0.jar                                   │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ grpc-opentelemetry-1.76.2.jar                                  │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ grpc-protobuf-1.76.2.jar                                       │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ grpc-protobuf-lite-1.76.2.jar                                  │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ grpc-rls-1.76.2.jar                                            │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ grpc-services-1.76.2.jar                                       │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ grpc-stub-1.76.2.jar                                           │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ grpc-util-1.76.2.jar                                           │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ grpc-xds-1.76.2.jar                                            │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ gson-2.12.1.jar                                                │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ guava-33.5.0-jre.jar                                           │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ hadoop-annotations-3.4.2.jar                                   │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ hadoop-common-3.4.2.jar                                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ hadoop-shaded-guava-1.5.0.jar                                  │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ hadoop-shaded-protobuf_3_25-1.4.0.jar                          │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ http-auth-2.41.29.jar                                          │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ http-auth-aws-2.41.29.jar                                      │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ http-auth-aws-crt-2.41.29.jar                                  │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ http-auth-aws-eventstream-2.41.29.jar                          │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ http-auth-spi-2.41.29.jar                                      │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ http-client-spi-2.41.29.jar                                    │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ httpclient-4.5.14.jar                                          │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ httpclient5-5.6.jar                                            │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ httpcore-4.4.16.jar                                            │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ httpcore5-5.4.jar                                              │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ httpcore5-h2-5.4.jar                                           │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ iam-2.41.29.jar                                                │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ iceberg-bundled-guava-1.11.0-SNAPSHOT.jar                      │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ identity-spi-2.41.29.jar                                       │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ j2objc-annotations-3.1.jar                                     │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ jackson-annotations-2.21.jar                                   │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ jackson-core-2.21.0.jar                                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ jackson-databind-2.21.0.jar                                    │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ jackson-dataformat-xml-2.21.0.jar                              │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ jackson-datatype-jsr310-2.21.0.jar                             │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ jakarta.activation-api-1.2.1.jar                               │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ javax.annotation-api-1.3.2.jar                                 │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ javax.servlet-api-3.1.0.jar                                    │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ jaxb-api-2.2.2.jar                                             │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ jaxb-impl-2.2.3-1.jar                                          │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ jersey-json-1.22.0.jar                                         │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ jettison-1.5.4.jar                                             │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ jna-5.17.0.jar                                                 │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ jna-platform-5.17.0.jar                                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ jsch-0.1.55.jar                                                │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ json-20250517.jar                                              │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ json-utils-2.41.29.jar                                         │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ jsp-api-2.1.jar                                                │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ jsr305-3.0.2.jar                                               │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ jts-core-1.20.0.jar                                            │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ kms-2.41.29.jar                                                │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ lakeformation-2.41.29.jar                                      │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ listenablefuture-9999.0-empty-to-avoid-conflict-with-guava.jar │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ metrics-core-3.2.4.jar                                         │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ metrics-spi-2.41.29.jar                                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ msal4j-1.23.1.jar                                              │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ msal4j-persistence-extension-1.3.0.jar                         │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ netty-buffer-4.1.130.Final.jar                                 │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ netty-codec-4.1.130.Final.jar                                  │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ netty-codec-dns-4.1.128.Final.jar                              │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ netty-codec-http-4.1.130.Final.jar                             │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ netty-codec-http2-4.1.130.Final.jar                            │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ netty-codec-socks-4.1.130.Final.jar                            │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ netty-common-4.1.130.Final.jar                                 │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ netty-handler-4.1.130.Final.jar                                │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ netty-handler-proxy-4.1.130.Final.jar                          │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ netty-nio-client-2.41.29.jar                                   │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ netty-resolver-4.1.130.Final.jar                               │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ netty-resolver-dns-4.1.128.Final.jar                           │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ netty-resolver-dns-classes-macos-4.1.128.Final.jar             │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ netty-resolver-dns-native-macos-4.1.128.Final-osx-x86_64.jar   │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ netty-tcnative-boringssl-static-2.0.74.Final.jar               │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ netty-tcnative-classes-2.0.74.Final.jar                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ netty-transport-4.1.130.Final.jar                              │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ netty-transport-classes-epoll-4.1.130.Final.jar                │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ netty-transport-classes-kqueue-4.1.130.Final.jar               │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ netty-transport-native-epoll-4.1.130.Final-linux-x86_64.jar    │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ netty-transport-native-epoll-4.1.130.Final.jar                 │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ netty-transport-native-kqueue-4.1.130.Final-osx-x86_64.jar     │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ netty-transport-native-unix-common-4.1.130.Final.jar           │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ opencensus-api-0.31.1.jar                                      │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ opencensus-contrib-http-util-0.31.1.jar                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ opentelemetry-api-1.51.0.jar                                   │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ opentelemetry-context-1.51.0.jar                               │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ opentelemetry-gcp-resources-1.37.0-alpha.jar                   │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ opentelemetry-sdk-1.51.0.jar                                   │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ opentelemetry-sdk-common-1.51.0.jar                            │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ opentelemetry-sdk-extension-autoconfigure-spi-1.51.0.jar       │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ opentelemetry-sdk-logs-1.51.0.jar                              │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ opentelemetry-sdk-metrics-1.51.0.jar                           │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ opentelemetry-sdk-trace-1.51.0.jar                             │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ opentelemetry-semconv-1.29.0-alpha.jar                         │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ orc-core-1.9.8-nohive.jar                                      │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ orc-shims-1.9.8.jar                                            │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ parquet-avro-1.17.0.jar                                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ parquet-column-1.17.0.jar                                      │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ parquet-common-1.17.0.jar                                      │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ parquet-encoding-1.17.0.jar                                    │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ parquet-format-structures-1.17.0.jar                           │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ parquet-hadoop-1.17.0.jar                                      │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ parquet-jackson-1.17.0.jar                                     │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ parquet-variant-1.17.0.jar                                     │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ perfmark-api-0.27.0.jar                                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ profiles-2.41.29.jar                                           │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ proto-google-cloud-bigquerystorage-v1-3.21.0.jar               │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ proto-google-cloud-bigquerystorage-v1alpha-3.21.0.jar          │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ proto-google-cloud-bigquerystorage-v1beta-3.21.0.jar           │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ proto-google-cloud-bigquerystorage-v1beta1-0.193.0.jar         │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ proto-google-cloud-bigquerystorage-v1beta2-0.193.0.jar         │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ proto-google-cloud-monitoring-v3-3.86.0.jar                    │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ proto-google-cloud-storage-v2-2.63.0.jar                       │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ proto-google-common-protos-2.65.1.jar                          │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ proto-google-iam-v1-1.60.1.jar                                 │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ protobuf-java-4.33.2.jar                                       │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ protobuf-java-util-4.33.2.jar                                  │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ protocol-core-2.41.29.jar                                      │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ re2j-1.8.jar                                                   │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ reactive-streams-1.0.4.jar                                     │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ reactor-core-3.7.14.jar                                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ reactor-netty-core-1.2.13.jar                                  │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ reactor-netty-http-1.2.13.jar                                  │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ regions-2.41.29.jar                                            │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ retries-2.41.29.jar                                            │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ retries-spi-2.41.29.jar                                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ s3-2.41.29.jar                                                 │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ sdk-core-2.41.29.jar                                           │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ shared-resourcemapping-0.33.0.jar                              │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ slf4j-api-2.0.17.jar                                           │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ snappy-java-1.1.10.8.jar                                       │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ sso-2.41.29.jar                                                │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ stax-api-1.0-2.jar                                             │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ stax2-api-4.2.2.jar                                            │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ sts-2.41.29.jar                                                │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ third-party-jackson-core-2.41.29.jar                           │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ threeten-extra-1.8.0.jar                                       │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ threetenbp-1.7.0.jar                                           │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ utils-2.41.29.jar                                              │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ utils-lite-2.41.29.jar                                         │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ woodstox-core-6.7.0.jar                                        │ jar  │        0        │
├────────────────────────────────────────────────────────────────┼──────┼─────────────────┤
│ zstd-jni-1.5.7-3.jar                                           │ jar  │        0        │
└────────────────────────────────────────────────────────────────┴──────┴─────────────────┘
Legend:
- '-': Not scanned
- '0': Clean (no security findings detected)

Test plan

  • ./gradlew :iceberg-kafka-connect:iceberg-kafka-connect-runtime:dependencies confirms all aircompressor paths resolve to 2.0.3
  • trivy rootfs scan of built distribution shows 0 HIGH/CRITICAL CVEs

--------------------------------------------------------------------------------

Group: io.airlift Name: aircompressor Version: 2.0.2
Group: io.airlift Name: aircompressor Version: 2.0.3
Copy link
Contributor

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

If we are going to fix this, we may want to fix it across the board (not just kafka connect). I saw some runtime modules (like flnk, spark) don't list the actual version number in the LICENSE file, while some module (like open-api) listed old 0.27 version.

The iceberg-core module has direct dep on this module with very old version 0.27 in file libs.versions.toml. I guess some other deps transitively pulled in 2.0.2. We probably should upgrade the version in the versions file too.

Copy link
Contributor

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

I was thinking that we remove version numbers from the LICENSE files

cc @jbonofre who is an expert in licensing and help provide the right guidance.

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Projects

None yet

Development

Successfully merging this pull request may close these issues.

Kafka Connect: CVE-2025-67721 in io.airlift:aircompressor 2.0.2

2 participants