Известные CVE в библиотеках и рантаймах эксплуатируются массово; без инвентаризации и патчей вы копите уязвимости, уже описанные в advisories и сканерах.
Разбор
- SBOM / lockfile + Dependabot/Snyk/Trivy в CI.
- Патч-политика: critical — срочно, с регрессионными тестами.
- Не тяните «мёртвые» пакеты без мейнтейнеров.
- Контейнер base image тоже обновляйте.
Итог
Устаревшие компоненты — предсказуемый риск; инвентарь и патчи обязательны.