Skip to content

fix(security): 修复 CLI glob 传递依赖 - #416

Merged
ckken merged 1 commit into
mainfrom
codex/emp-daily-20260803-0932-triage
Aug 3, 2026
Merged

fix(security): 修复 CLI glob 传递依赖#416
ckken merged 1 commit into
mainfrom
codex/emp-daily-20260803-0932-triage

Conversation

@ckken

@ckken ckken commented Aug 3, 2026

Copy link
Copy Markdown
Contributor

背景

corepack pnpm audit --json 命中 GHSA-mh99-v99m-4gvgCVE-2026-14257,CVSS 7.5):packages/cli > glob@11.1.0 > minimatch@10.2.5 > brace-expansion@5.0.6。该链存在 brace pattern 导致 Node 进程 OOM 的风险。

改动

  • 仅更新 pnpm-lock.yamlminimatch 10.2.510.2.6
  • 仅更新该链的 brace-expansion 5.0.65.0.8
  • 不修改 packages/cli 的直接依赖声明,不引入 overrides。
  • Stylus 与 ESLint 的旧传递链保持不变,留待 Issue security: 评估生产依赖审计中的 high 风险传递链 #414 后续分链路评估。

证据与风险

  • pnpm why 确认 CLI 直接 glob 链使用 minimatch@10.2.6 / brace-expansion@5.0.8
  • npm registry 元数据中的版本、integrity、engines 与锁文件一致。
  • 更新后审计由 20 high 降为 18 high;剩余命中属于未授权处理的历史链,不作为本 PR 的阻断。
  • brace-expansion 要求 Node 20 或更高版本,与仓库 Node engine 范围一致。

验证

  • corepack pnpm install --frozen-lockfile --ignore-scripts:通过
  • corepack pnpm workflow:check:通过
  • corepack pnpm test:cli:13 个文件、80 个测试全部通过
  • corepack pnpm ci:verify:通过
  • corepack pnpm empbuild:通过
  • code-review-graph build/update、detect-changes、impact:仅锁文件变更,风险 0.00,无受影响流程或测试缺口
  • 独立只读 reviewer:未发现 P0/P1/P2 阻断问题

范围与回滚

未触及 apps/**、网站、发布工作流或生成物。需要回滚时可还原提交 204bf41b

关联 Issue:#414

@ckken
ckken merged commit bb9311e into main Aug 3, 2026
5 checks passed
@ckken
ckken deleted the codex/emp-daily-20260803-0932-triage branch August 3, 2026 09:41
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant