Security: transitive undici@5.29.0 vulnerabilities via @github/local-action@7.0.1
- Vorherrschende Sprache
- TypeScript
- Sterne
- 451
- Forks
- 28
- PR-Merge-Kennzahlen
- Keine gemergten PRs in 30 T.
Beschreibung
## Summary
`@github/local-action@7.0.1` pulls in a vulnerable `undici@5.29.0` through several `@actions/*` dependencies. Snyk reports **10 transitive issues** (Risk Score MAX **170**), of which **9 have no supported fix** in the current dependency tree (0 fixable via a direct bump).
All high-severity findings trace back to a single package: **`undici@5.29.0`**.
## Affected package
- **Direct dependency:** `@github/local-action@7.0.1`
- **Vulnerable transitive package:** `undici@5.29.0`
- **Fixed in:** `undici@6.24.0`, `undici@7.24.0`
## Vulnerabilities
| Issue | CWE | CVE | CVSS | Snyk ID |
|-------|-----|-----|------|---------|
| Uncaught Exception | [CWE-248](https://cwe.mitre.org/data/definitions/248.html) | CVE-2026-2229 | 8.7 (High) | SNYK-JS-UNDICI-15518070 |
| CRLF Injection | [CWE-93](https://cwe.mitre.org/data/definitions/93.html) | — | 9.2 (Critical) | — |
| Permissive List of Allowed Inputs | [CWE-183](https://cwe.mitre.org/data/definitions/183.html) | — | 8.3 (High) | — |
Beitragsleitfaden
Rechercherichtung
Beginne mit der Untersuchung der Abhängigkeitsmanifeste und der Lockdatei des Repositorys, um nachzuverfolgen, wie @github/local-action@7.0.1 undici@5.29.0 einbindet. Ermittle, ob ein verfügbares Abhängigkeitsupdate oder eine andere unterstützte Auflösung die gemeldeten Sicherheitslücken beseitigt, führe anschließend den Sicherheits-Scan für die Abhängigkeiten des Projekts erneut aus und bestätige, dass die Befunde behoben sind.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- typescript
- Bereich
- devops, security
- Issue-Typ
- Bug
- Schwierigkeit
- 4/5
- Geschätzter Aufwand
- 3-5 Tage
- Aktivitätsstatus
- Ruhig
- Klarheit
- Größtenteils klar
- Anfängerfreundlichkeit
- 45/100