fix(deps/mera): 6 уязвимых пакетов во фронт-локе — пересборка без правки package.json #3211
No reviewers
Labels
No labels
Fable 5 ревью
GG-форсайт
admin
analytics
auth
automation
bug
business
chore
ci
compliance
data
data-moat
docs
duplicate
dx
enhancement
feedback/max
generative
needs-discussion
needs-human
observability
pause-bots
performance
priority/p0
priority/p1
priority/p2
priority/p3
scope/backend
scope/db
scope/devops
scope/frontend
scope/qa
scrapers
security
site-finder
stage/1
stage/2
status/blocked
status/done
status/needs-analysis
status/needs-fix
status/qa
status/ready
status/review
status/wip
tech-debt
tradein
ux
week ревью 1
wontfix
ИРД
вторичка
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set.
Reference: lekss361/gendesign#3211
Loading…
Add table
Reference in a new issue
No description provided.
Delete branch "fix/deps-mera-frontend-cve"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
npm update --package-lock-onlyвtradein-mvp/frontend.package.jsonне тронут — все диапазоны прежние, обновился только резолв внутри них. Лок: 588 → 590 пакетов.OSV по локу: 6 → 4
Закрыто:
sharpnanoidЗаодно, без CVE и в тех же диапазонах:
next/@next/*15.5.23 → 15.5.24,js-yaml4.3.1 → 4.3.2,@tanstack/react-query5.101.4 → 5.102.8,@typescript-eslint/*8.66.0 → 8.68.0,rollup4.62.4 → 4.63.1,@testing-library/react16.3.2 → 16.3.3,ws8.21.2 → 8.21.3.Остаток (4) — не чинится диапазонами
postcss8.4.31 — вендорится внутриnext/node_modules, нашим локом не управляется.vitest2.1.9 →vite5.4.21 →esbuild0.21.5 — dev-цепочка, лечится мажором vitest 2 → 3.2.6+ (отдельная задача). GHSA-5xrq-8626-4rwp (CRITICAL) при этом неприменим:@vitest/uiне установлен, скриптов с--uiнет.Приёмка (локально, node 26)
npm ci --legacy-peer-deps— 566 пакетов, oknpm run build— ok, весь роут-набор собралсяnpm run test— 66 passed, 2 failed (LoginPage.test.tsx, ветки 429 и 401)Два падения не от апдейта: те же два теста падают ровно так же на СТАРОМ локе — проверено откатом лока, повторным
npm ciи прогоном того же файла. Локальный node 26 против node 20 в CI; гейт — CI.Ложная тревога в диффе
picomatch 4.0.5 → 2.3.2выглядит даунгрейдом, но это перетасовка хойстинга: 2.3.2 переехал изmicromatch/node_modules/наверх, а 4.0.5 → 4.0.7 ушёл подtinyglobby/вместе сfdir6.5.0. Реального понижения версий в диффе нет.NB: npm 12 локально требует
--allow-remote=allдаже при--package-lock-only(ничего не ставится, только резолв). В CI npm 10 — там ограничения нет.Пункт 3 из 6 в цепочке апдейта зависимостей (после #3207 backend и #3210 Site Finder frontend).
`npm update --package-lock-only` в tradein-mvp/frontend: package.json не тронут, все диапазоны прежние — обновился только резолв внутри них. OSV по локу: 6 уязвимых версий → 4. Закрыто: sharp 0.34.5 → 0.35.4 GHSA-f88m-g3jw-g9cj nanoid 3.3.17 → 3.3.18 GHSA-2v37-7h3g-55p8 Заодно (без CVE, в тех же диапазонах): next/@next/* 15.5.23 → 15.5.24, js-yaml 4.3.1 → 4.3.2, @tanstack/react-query 5.101.4 → 5.102.8, @typescript-eslint/* 8.66.0 → 8.68.0, rollup 4.62.4 → 4.63.1, @testing-library/react 16.3.2 → 16.3.3, ws 8.21.2 → 8.21.3. Остаток (4) диапазонами не чинится, вынесен в отдельную задачу: postcss 8.4.31 — вендорится ВНУТРИ next/node_modules, нашим локом не управляется; vitest 2.1.9 → vite 5.4.21 → esbuild 0.21.5 — dev-цепочка, лечится мажором vitest 2 → 3.2.6+. GHSA-5xrq-8626-4rwp (CRITICAL) при этом неприменим: @vitest/ui не установлен, скриптов с --ui нет. Приёмка (локально, node 26): npm ci --legacy-peer-deps — 566 пакетов, ok npm run build — ok, весь роут-набор собрался npm run test — 66 passed, 2 failed (LoginPage 429/401) Два падения НЕ от апдейта: те же 2 теста падают ровно так же на СТАРОМ локе (проверено откатом лока + npm ci + прогоном того же файла). Локальный node 26 против node 20 в CI; гейт — CI. Хойстинг в диффе выглядит как даунгрейд, но им не является: picomatch 2.3.2 переехал из micromatch/node_modules/ наверх, а 4.0.5 → 4.0.7 ушёл под tinyglobby/ вместе с fdir 6.5.0. Реального понижения версий нет. NB: npm 12 локально требует --allow-remote=all даже при --package-lock-only (ничего не ставится, только резолв). В CI npm 10 — там ограничения нет.