github / github/copilot-cli

Copilot CLI binary contains vulnerable version of adm-zip package

Ouverte
#4,442 0 commentaires 0 réactions 0 personnes assignées Voir sur GitHub

Personne n'a encore pris cette issue.

Langage dominant
Shell
Étoiles
11.2k
Forks
1.9k
Merge moyen
14 h 16 min
PR mergées (30 j)
6

Description

Describe the bug

My org uses XRay for scanning Docker image we built and I have a problem with building such an image with latest version of Copilot CLI 1.0.79 - it contains adm-zip v0.5.17 which have High severity CVE - CVE-2026-39244, is it possible to fix it somehow? (update adm-zip to v0.6.0)

Why even fresh Coplot CLI binary includes vulnerable package version, when fix was released in the end of June?
You dont have security assets scans at all?

Thanks.

Affected version

1.0.79

Steps to reproduce the behavior

No response

Expected behavior

No response

Additional context

No response

Guide de contribution

Ouvrir le guide de contribution

Par où commencer

  1. Lisez l'issue en entier, puis le guide de contribution du projet.
  2. Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
  3. Forkez le dépôt et travaillez sur une branche.
  4. Ouvrez une pull request qui référence le numéro de l'issue.

Piste de recherche

Commencez par localiser les métadonnées de dépendances et les entrées de build qui intègrent adm-zip v0.5.17 dans le binaire de Copilot CLI, en prenant comme référence le build affecté 1.0.79. Mettez à jour la dépendance vers v0.6.0, reconstruisez le binaire et vérifiez qu’une analyse d’image ou de paquet ne signale plus CVE-2026-39244.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Évaluation

Stack technique
docker, javascript
Domaine
cli, security
Type d'issue
Bug
Difficulté
3/5
Temps estimé
1-2 jours
Activité
Calme
Clarté
Plutôt claire
Accessibilité débutants
52/100

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.