fix(deps/mera): 6 уязвимых пакетов во фронт-локе — пересборка без правки package.json #3211

Merged
bot-backend merged 1 commit from fix/deps-mera-frontend-cve into main 2026-08-29 11:04:30 +00:00

1 commit

Author SHA1 Message Date
bot-backend
b52ec68aad fix(deps/mera): 6 уязвимых пакетов во фронт-локе — пересборка без правки package.json
All checks were successful
CI Trade-In / changes (pull_request) Successful in 14s
CI / changes (pull_request) Successful in 15s
CI Trade-In / backend-tests (pull_request) Has been skipped
CI Trade-In / browser-tests (pull_request) Has been skipped
CI Trade-In / frontend-checks (pull_request) Has been skipped
CI / backend-tests (pull_request) Has been skipped
CI / frontend-tests (pull_request) Has been skipped
CI / openapi-codegen-check (pull_request) Has been skipped
`npm update --package-lock-only` в tradein-mvp/frontend: package.json не тронут,
все диапазоны прежние — обновился только резолв внутри них.

OSV по локу: 6 уязвимых версий → 4. Закрыто:
  sharp    0.34.5 → 0.35.4  GHSA-f88m-g3jw-g9cj
  nanoid   3.3.17 → 3.3.18  GHSA-2v37-7h3g-55p8
Заодно (без CVE, в тех же диапазонах): next/@next/* 15.5.23 → 15.5.24,
js-yaml 4.3.1 → 4.3.2, @tanstack/react-query 5.101.4 → 5.102.8,
@typescript-eslint/* 8.66.0 → 8.68.0, rollup 4.62.4 → 4.63.1,
@testing-library/react 16.3.2 → 16.3.3, ws 8.21.2 → 8.21.3.

Остаток (4) диапазонами не чинится, вынесен в отдельную задачу:
  postcss 8.4.31 — вендорится ВНУТРИ next/node_modules, нашим локом не управляется;
  vitest 2.1.9 → vite 5.4.21 → esbuild 0.21.5 — dev-цепочка, лечится мажором
    vitest 2 → 3.2.6+. GHSA-5xrq-8626-4rwp (CRITICAL) при этом неприменим:
    @vitest/ui не установлен, скриптов с --ui нет.

Приёмка (локально, node 26):
  npm ci --legacy-peer-deps — 566 пакетов, ok
  npm run build — ok, весь роут-набор собрался
  npm run test — 66 passed, 2 failed (LoginPage 429/401)

Два падения НЕ от апдейта: те же 2 теста падают ровно так же на СТАРОМ локе
(проверено откатом лока + npm ci + прогоном того же файла). Локальный node 26
против node 20 в CI; гейт — CI.

Хойстинг в диффе выглядит как даунгрейд, но им не является: picomatch 2.3.2
переехал из micromatch/node_modules/ наверх, а 4.0.5 → 4.0.7 ушёл под
tinyglobby/ вместе с fdir 6.5.0. Реального понижения версий нет.

NB: npm 12 локально требует --allow-remote=all даже при --package-lock-only
(ничего не ставится, только резолв). В CI npm 10 — там ограничения нет.
2026-08-29 13:57:20 +03:00