fix(deps/mera): 6 уязвимых пакетов во фронт-локе — пересборка без правки package.json #3211

Merged
bot-backend merged 1 commit from fix/deps-mera-frontend-cve into main 2026-08-29 11:04:30 +00:00
Collaborator

npm update --package-lock-only в tradein-mvp/frontend. package.json не тронут — все диапазоны прежние, обновился только резолв внутри них. Лок: 588 → 590 пакетов.

OSV по локу: 6 → 4

Закрыто:

пакет было → стало advisory
sharp 0.34.5 → 0.35.4 GHSA-f88m-g3jw-g9cj
nanoid 3.3.17 → 3.3.18 GHSA-2v37-7h3g-55p8

Заодно, без CVE и в тех же диапазонах: next/@next/* 15.5.23 → 15.5.24, js-yaml 4.3.1 → 4.3.2, @tanstack/react-query 5.101.4 → 5.102.8, @typescript-eslint/* 8.66.0 → 8.68.0, rollup 4.62.4 → 4.63.1, @testing-library/react 16.3.2 → 16.3.3, ws 8.21.2 → 8.21.3.

Остаток (4) — не чинится диапазонами

  • postcss 8.4.31 — вендорится внутри next/node_modules, нашим локом не управляется.
  • vitest 2.1.9 → vite 5.4.21 → esbuild 0.21.5 — dev-цепочка, лечится мажором vitest 2 → 3.2.6+ (отдельная задача). GHSA-5xrq-8626-4rwp (CRITICAL) при этом неприменим: @vitest/ui не установлен, скриптов с --ui нет.

Приёмка (локально, node 26)

  • npm ci --legacy-peer-deps — 566 пакетов, ok
  • npm run build — ok, весь роут-набор собрался
  • npm run test66 passed, 2 failed (LoginPage.test.tsx, ветки 429 и 401)

Два падения не от апдейта: те же два теста падают ровно так же на СТАРОМ локе — проверено откатом лока, повторным npm ci и прогоном того же файла. Локальный node 26 против node 20 в CI; гейт — CI.

Ложная тревога в диффе

picomatch 4.0.5 → 2.3.2 выглядит даунгрейдом, но это перетасовка хойстинга: 2.3.2 переехал из micromatch/node_modules/ наверх, а 4.0.5 → 4.0.7 ушёл под tinyglobby/ вместе с fdir 6.5.0. Реального понижения версий в диффе нет.

NB: npm 12 локально требует --allow-remote=all даже при --package-lock-only (ничего не ставится, только резолв). В CI npm 10 — там ограничения нет.

Пункт 3 из 6 в цепочке апдейта зависимостей (после #3207 backend и #3210 Site Finder frontend).

`npm update --package-lock-only` в `tradein-mvp/frontend`. `package.json` не тронут — все диапазоны прежние, обновился только резолв внутри них. Лок: 588 → 590 пакетов. ## OSV по локу: 6 → 4 Закрыто: | пакет | было → стало | advisory | |---|---|---| | `sharp` | 0.34.5 → 0.35.4 | GHSA-f88m-g3jw-g9cj | | `nanoid` | 3.3.17 → 3.3.18 | GHSA-2v37-7h3g-55p8 | Заодно, без CVE и в тех же диапазонах: `next`/`@next/*` 15.5.23 → 15.5.24, `js-yaml` 4.3.1 → 4.3.2, `@tanstack/react-query` 5.101.4 → 5.102.8, `@typescript-eslint/*` 8.66.0 → 8.68.0, `rollup` 4.62.4 → 4.63.1, `@testing-library/react` 16.3.2 → 16.3.3, `ws` 8.21.2 → 8.21.3. ## Остаток (4) — не чинится диапазонами - `postcss` 8.4.31 — вендорится **внутри** `next/node_modules`, нашим локом не управляется. - `vitest` 2.1.9 → `vite` 5.4.21 → `esbuild` 0.21.5 — dev-цепочка, лечится мажором vitest 2 → 3.2.6+ (отдельная задача). GHSA-5xrq-8626-4rwp (CRITICAL) при этом **неприменим**: `@vitest/ui` не установлен, скриптов с `--ui` нет. ## Приёмка (локально, node 26) - `npm ci --legacy-peer-deps` — 566 пакетов, ok - `npm run build` — ok, весь роут-набор собрался - `npm run test` — **66 passed, 2 failed** (`LoginPage.test.tsx`, ветки 429 и 401) Два падения **не от апдейта**: те же два теста падают ровно так же на СТАРОМ локе — проверено откатом лока, повторным `npm ci` и прогоном того же файла. Локальный node 26 против node 20 в CI; гейт — CI. ## Ложная тревога в диффе `picomatch 4.0.5 → 2.3.2` выглядит даунгрейдом, но это перетасовка хойстинга: 2.3.2 переехал из `micromatch/node_modules/` наверх, а 4.0.5 → **4.0.7** ушёл под `tinyglobby/` вместе с `fdir` 6.5.0. Реального понижения версий в диффе нет. NB: npm 12 локально требует `--allow-remote=all` даже при `--package-lock-only` (ничего не ставится, только резолв). В CI npm 10 — там ограничения нет. Пункт 3 из 6 в цепочке апдейта зависимостей (после #3207 backend и #3210 Site Finder frontend).
bot-backend added 1 commit 2026-08-29 10:57:41 +00:00
fix(deps/mera): 6 уязвимых пакетов во фронт-локе — пересборка без правки package.json
All checks were successful
CI Trade-In / changes (pull_request) Successful in 14s
CI / changes (pull_request) Successful in 15s
CI Trade-In / backend-tests (pull_request) Has been skipped
CI Trade-In / browser-tests (pull_request) Has been skipped
CI Trade-In / frontend-checks (pull_request) Has been skipped
CI / backend-tests (pull_request) Has been skipped
CI / frontend-tests (pull_request) Has been skipped
CI / openapi-codegen-check (pull_request) Has been skipped
b52ec68aad
`npm update --package-lock-only` в tradein-mvp/frontend: package.json не тронут,
все диапазоны прежние — обновился только резолв внутри них.

OSV по локу: 6 уязвимых версий → 4. Закрыто:
  sharp    0.34.5 → 0.35.4  GHSA-f88m-g3jw-g9cj
  nanoid   3.3.17 → 3.3.18  GHSA-2v37-7h3g-55p8
Заодно (без CVE, в тех же диапазонах): next/@next/* 15.5.23 → 15.5.24,
js-yaml 4.3.1 → 4.3.2, @tanstack/react-query 5.101.4 → 5.102.8,
@typescript-eslint/* 8.66.0 → 8.68.0, rollup 4.62.4 → 4.63.1,
@testing-library/react 16.3.2 → 16.3.3, ws 8.21.2 → 8.21.3.

Остаток (4) диапазонами не чинится, вынесен в отдельную задачу:
  postcss 8.4.31 — вендорится ВНУТРИ next/node_modules, нашим локом не управляется;
  vitest 2.1.9 → vite 5.4.21 → esbuild 0.21.5 — dev-цепочка, лечится мажором
    vitest 2 → 3.2.6+. GHSA-5xrq-8626-4rwp (CRITICAL) при этом неприменим:
    @vitest/ui не установлен, скриптов с --ui нет.

Приёмка (локально, node 26):
  npm ci --legacy-peer-deps — 566 пакетов, ok
  npm run build — ok, весь роут-набор собрался
  npm run test — 66 passed, 2 failed (LoginPage 429/401)

Два падения НЕ от апдейта: те же 2 теста падают ровно так же на СТАРОМ локе
(проверено откатом лока + npm ci + прогоном того же файла). Локальный node 26
против node 20 в CI; гейт — CI.

Хойстинг в диффе выглядит как даунгрейд, но им не является: picomatch 2.3.2
переехал из micromatch/node_modules/ наверх, а 4.0.5 → 4.0.7 ушёл под
tinyglobby/ вместе с fdir 6.5.0. Реального понижения версий нет.

NB: npm 12 локально требует --allow-remote=all даже при --package-lock-only
(ничего не ставится, только резолв). В CI npm 10 — там ограничения нет.
bot-backend merged commit 5b5d8eb06c into main 2026-08-29 11:04:30 +00:00
bot-backend deleted branch fix/deps-mera-frontend-cve 2026-08-29 11:04:30 +00:00
Sign in to join this conversation.
No reviewers
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference: lekss361/gendesign#3211
No description provided.