[security] deps: vulnerability in js-yaml (high) #107
Labels
No labels
autopilot:pending-human
source:analyste
source:defenseur
source:human
source:medic
status:approved
status:blocked
status:in-progress
status:needs-clarification
status:needs-fix
status:ready
status:review
status:triage
type:bug
type:feature
type:infra
type:refactor
type:schema
type:security
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set.
Reference: maximus/simpl-liste#107
Loading…
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Detection
Detecte par le Defenseur defenseur-simpl-liste (rapport 2026-07-27), confirme par
npm auditsurmasterpost-#105. Re-occurrence de #98 : les overrides js-yaml poses alors ont ete rattrapes par CVE-2026-59870.Findings
js-yaml-- GHSA-5p4m-2wfm-xmqj / CVE-2026-59870 -- Quadratic CPU consumption in!!omapresolution (3.x et 4.x)4.3.0via@expo/cli > @expo/xcpretty > js-yaml(range vuln4.0.0 - 4.3.0)3.15.0viareact-native > @istanbuljs/load-nyc-config > js-yaml(range vuln>=3.0.0 <3.15.1)Resolution suggeree
Deux overrides scopes same-major (patron js-yaml de #100). Les versions corrigees satisfont les pins parents (
@istanbuljs/load-nyc-config->^3.13.1,@expo/xcpretty->^4.1.0).Puis
npm install. Verifier quenpm auditne liste plus js-yaml.Issue creee par
/analyse-vulnerabilite. Findings reveles par la re-resolution du lock (#105) : le scan Defenseur tournait sur unnode_modulesperime et sous-rapportait (7 au lieu de 16). Confirme parnpm auditsurmasterpost-#105. Le Defenseur ne porte pas encore l'etataccepted(rapport regenere a chaque scan). Faux positif : fermer avec commentaire. Cause racine scanner : issue dansagent-defenseurs.