Skip to content

fix(deps): que el pin de un override no se quede un parche por debajo del arreglo - #689

Merged
beyondnetPeru merged 1 commit into
mainfrom
fix/fast-uri-ghsa-jqff-g426-hqxp
Sep 5, 2026
Merged

fix(deps): que el pin de un override no se quede un parche por debajo del arreglo#689
beyondnetPeru merged 1 commit into
mainfrom
fix/fast-uri-ghsa-jqff-g426-hqxp

Conversation

@beyondnetPeru

Copy link
Copy Markdown
Contributor

Security Audit lleva rojo en main desde b84523b4 (02-sep). No es una dependencia sin arreglo: son dos pins propios que se quedaron por debajo de la versión parcheada, y el gate los reporta como si fueran advisories ajenas.

Medido con el guard real, no inferido

63-validate-npm-audit-gate.mjs — el mismo que corre CI — sobre este árbol:

filas bloqueantes altas
origin/main 11 7
con este cambio 0 0

Qué cambia

  • fast-uri 3.1.53.1.7. 3.1.5 era exactamente la última versión vulnerable de la rama 3.x; GHSA-jqff-g426-hqxp parchea en 3.1.6, dentro del ^3.0.1 que declara ajv@8.20.0 — el arreglo cabía en el pin que ya existía. Se llevan por delante las cuatro advisories de fast-uri y las cinco filas de la cadena ajv/commitlint que llegaban via fast-uri: 9 de las 11 filas.
  • browserslist4.28.9. Las dos filas restantes. Transitivo solo-dev (ts-jest@babel/core, @nestjs/cliwebpack), arreglo publicado en 4.28.7, con la misma forma de override que el propio comentario del workflow prescribe para este caso.

La moderada de qs sobrevive a propósito: el gate no bloquea por debajo de HIGH.

Lo que merece llevarse

No es la CVE, es el modo de fallo: un overrides puesto para cerrar un advisory se convierte en el techo que impide cerrarlo la siguiente vez, y nadie lo revisa porque parece configuración ya resuelta. Mismo patrón que GT-691, donde la vigilancia quedó atada a un major que no había salido.

🤖 Generated with Claude Code

… del arreglo

`Security Audit` lleva rojo en `main` desde `b84523b4` (2026-09-02). La causa
no es una dependencia sin arreglo: son dos pins propios que se quedaron por
debajo de la version parcheada, y el gate los reporta como advisories ajenas.

`overrides.fast-uri` estaba fijado en `3.1.5` — exactamente la ultima version
vulnerable de la rama 3.x. GHSA-jqff-g426-hqxp parchea en `3.1.6`, dentro del
`^3.0.1` que declara `ajv@8.20.0`, asi que el arreglo cabia en el pin que ya
existia. Medido con el propio gate y no inferido del changelog: las cuatro
advisories de `fast-uri` y las cinco filas de la cadena `ajv`/`commitlint`
que llegaban *via* `fast-uri` desaparecen — 9 de las 11 filas bloqueantes.

Las dos restantes eran `browserslist`, tambien un transitivo solo-dev
(`ts-jest`→`@babel/core` y `@nestjs/cli`→`webpack`) con arreglo publicado en
`4.28.7`; se pinea `4.28.9` con la misma forma de override que el propio
workflow prescribe para este caso.

Verificado con `63-validate-npm-audit-gate.mjs`, el mismo guard que corre CI,
sobre este arbol: de 11 filas bloqueantes / 7 altas a **0 bloqueantes, 0
altas**. La moderada de `qs` sobrevive a proposito: el gate no bloquea por
debajo de HIGH.

Lo que merece llevarse no es la CVE sino el modo de fallo: un `overrides`
puesto para cerrar un advisory se convierte en el techo que impide cerrarlo
la siguiente vez, y nadie lo revisa porque parece configuracion resuelta.
Mismo patron que GT-691, donde la vigilancia estaba atada a un major que no
habia salido.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
@beyondnetPeru
beyondnetPeru requested a review from a team as a code owner September 5, 2026 23:35
@chatgpt-codex-connector

Copy link
Copy Markdown

You have reached your Codex usage limits for code reviews. You can see your limits in the Codex usage dashboard.

@github-actions

github-actions Bot commented Sep 5, 2026

Copy link
Copy Markdown

📊 Bilingual Coverage Impact

PR Changes

  • Paired EN/ES files modified: 0
  • New EN files needing ES translation: 0

Repository Coverage

Metric Value
Total EN files 527
Total ES files 497
Paired files 0
Coverage 0%

Good: All EN changes have ES counterparts.


Generated by GitHub Actions

@beyondnetPeru
beyondnetPeru merged commit eb45837 into main Sep 5, 2026
40 checks passed
@beyondnetPeru
beyondnetPeru deleted the fix/fast-uri-ghsa-jqff-g426-hqxp branch September 5, 2026 23:44
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant