Skip to content

Graph Mail 1.0.4 - #9

Merged
Klaas-Ritense merged 1 commit into
valtimo-platform:mainfrom
mazix-DA:feat/graph-mail-1.0.4
Sep 9, 2026
Merged

Graph Mail 1.0.4#9
Klaas-Ritense merged 1 commit into
valtimo-platform:mainfrom
mazix-DA:feat/graph-mail-1.0.4

Conversation

@mazix-DA

@mazix-DA mazix-DA commented Sep 9, 2026

Copy link
Copy Markdown
Contributor

Wat dit is

Graph Mail 1.0.4. Deze fork is sinds 20 augustus doorontwikkeld en loopt inmiddels 94 commits
voor op main; dit brengt dat werk in één keer terug, verzoend met #8.

De inhoud van #8 is behouden en op twee plekken gecombineerd in plaats van overschreven:

  • Bestandsnamen van bijlagen. De MetadataType-fix uit #8 is overgenomen — die was hier
    nog niet bekend, en metadata["fileName"] (camelCase) leverde inderdaad stil een bijlage op
    die naar het resource-UUID vernoemd was. Daar staat nu de validatie van naam en content-type
    overheen die deze branch had: #8 bepaalt welke naam, deze branch of die bruikbaar is.
  • Routering van bijlagen. De per-bijlage routering uit #8 (3 MiB sessie-minimum, 4 MiB
    schrijflimiet) is leidend; alleen de retry-methode is herschreven naar de nieuwe
    wachttijdbegrenzing, zodat addAttachmentWithRetry geen job-executor thread meer vasthoudt
    voor de volle Retry-After.

Verder zijn de $escapedSender-fix en de save-knop-fix uit #8 intact gebleven; die laatste is
gecombineerd met de ambiguïteitscontrole die deze branch aan hetzelfde subscribe-blok had
toegevoegd.

Belangrijk voor wie upgradet

  • allowedSenders is verplicht. Bestaande configuraties versturen niets meer totdat de
    lijst eenmalig is ingevuld. De whitelist wijzigen vraagt om het client secret in dezelfde
    request.
  • tokenBaseUrl, graphBaseUrl en de timeouts zijn geen pluginproperty meer; ze staan
    onder graph-mail.http en worden bij het opstarten gevalideerd tegen een Microsoft-allowlist.
    Reden: het client secret wordt naar tokenBaseUrl gePOST, dus die instelbaar houden vanuit de
    beheer-UI was een exfiltratiepad.
  • jsoup gaat van 1.17.2 naar 1.23.1 (CVE-2026-71497). De safelist hier voegt geen
    raw-text-elementen toe, dus deze plugin was niet exploiteerbaar — maar het is wel de
    bibliotheek waar de sanitisatie op leunt.
  • <img src="http://..."> verliest zijn src. Logo's op https:// of via cid: blijven
    werken; alleen een sjabloon met een logo op http:// moet verhuizen.
  • projectVersion stond op 0.0.1 terwijl plugin.properties 1.0.3 zei; beide staan nu
    op 1.0.4.
  • De plugin schrijft voortaan een procesvariabele graphMailPass_<activityId> op elke
    procesinstantie die mail verstuurt.

Verificatie

Controle Uitkomst
:backend:plugin:test 267 tests, 0 failures
ktlintCheck schoon
npm run lint + ng build schoon

De acht acceptatiegevallen zijn handmatig doorlopen tegen een echte Entra-tenant, inclusief de
duplicaatbescherming bij een teruggedraaide transactie en een loop over dezelfde service task.

Reliability, security and documentation update for the Graph Mail plugin, reconciled with the fixes from #8.
@Klaas-Ritense
Klaas-Ritense merged commit f1d7d2f into valtimo-platform:main Sep 9, 2026
2 checks passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants