drizzle-team / drizzle-team/drizzle-orm

Security: Replace deprecated @esbuild-kit/* with tsx to resolve esbuild vulnerability

Open
#5,304 4 comments 18 reactions 0 assignees View on GitHub
Dominant language
TypeScript
Stars
35.8k
Forks
1.6k
Avg merge
2d 7h
Merged PRs (30d)
4

Description

## Summary

The `drizzle-kit` package depends on `@esbuild-kit/esm-loader` which is deprecated and brings a vulnerable version of `esbuild` (0.18.20).

## Current State

```json
"dependencies": {
"@esbuild-kit/esm-loader": "^2.5.5",
"esbuild": "^0.25.4"
}
```

The issue is that `@esbuild-kit/core-utils` (transitive dependency) pins `esbuild: 0.18.20`, which has known security vulnerabilities.

## Suggested Fix

The `@esbuild-kit/*` packages are deprecated and have been merged into `tsx`. Consider:

1. Replacing `@esbuild-kit/esm-loader` with `tsx` for TypeScript execution
2. Or removing the dependency if the functionality can be achieved with the already-included `esbuild ^0.25.4`

## Vulnerability Addressed

- **GHSA-67mh-4wv8-2f99** - esbuild enables any website to send requests to the development server (MODERATE)

## Impact

Projects using `drizzle-kit` inherit this vulnerability through the deprecated transitive dependency, even though `drizzle-kit` directly depends on a patched `esbuild` version.

Thank you for building such an amazing ORM! 🎉

Contributor guide

Open the contributing guide

Assessment

This issue has not been assessed yet.

Get new issues in your inbox

A short digest of beginner-friendly GitHub issues.