Security: transitive undici@5.29.0 vulnerabilities via @github/local-action@7.0.1
- Lenguaje dominante
- TypeScript
- Estrellas
- 451
- Forks
- 28
- Métricas de merge de PR
- Sin PR fusionados en 30 d
Descripción
## Summary
`@github/local-action@7.0.1` pulls in a vulnerable `undici@5.29.0` through several `@actions/*` dependencies. Snyk reports **10 transitive issues** (Risk Score MAX **170**), of which **9 have no supported fix** in the current dependency tree (0 fixable via a direct bump).
All high-severity findings trace back to a single package: **`undici@5.29.0`**.
## Affected package
- **Direct dependency:** `@github/local-action@7.0.1`
- **Vulnerable transitive package:** `undici@5.29.0`
- **Fixed in:** `undici@6.24.0`, `undici@7.24.0`
## Vulnerabilities
| Issue | CWE | CVE | CVSS | Snyk ID |
|-------|-----|-----|------|---------|
| Uncaught Exception | [CWE-248](https://cwe.mitre.org/data/definitions/248.html) | CVE-2026-2229 | 8.7 (High) | SNYK-JS-UNDICI-15518070 |
| CRLF Injection | [CWE-93](https://cwe.mitre.org/data/definitions/93.html) | — | 9.2 (Critical) | — |
| Permissive List of Allowed Inputs | [CWE-183](https://cwe.mitre.org/data/definitions/183.html) | — | 8.3 (High) | — |
Guía de contribución
Línea de trabajo
Comienza inspeccionando los manifiestos de dependencias y el lockfile del repositorio para rastrear cómo @github/local-action@7.0.1 incorpora undici@5.29.0. Determina si una actualización de dependencias disponible u otra resolución compatible elimina las vulnerabilidades notificadas; después, vuelve a ejecutar el análisis de seguridad de dependencias del proyecto y confirma que los hallazgos se han solucionado.
Escrito por el modelo de indexación a partir del texto del issue.
Evaluación
- Stack tecnológico
- typescript
- Área
- devops, security
- Tipo de issue
- Error
- Dificultad
- 4/5
- Tiempo estimado
- 3-5 días
- Estado de actividad
- Tranquilo
- Claridad
- Bastante claro
- Aptitud para principiantes
- 45/100