[security] deps: vulnerability in js-yaml (high) #107

Closed
opened 2026-08-12 00:36:09 +00:00 by maximus · 0 comments
Owner

Detection

Detecte par le Defenseur defenseur-simpl-liste (rapport 2026-07-27), confirme par npm audit sur master post-#105. Re-occurrence de #98 : les overrides js-yaml poses alors ont ete rattrapes par CVE-2026-59870.

Findings

  • [HIGH] js-yaml -- GHSA-5p4m-2wfm-xmqj / CVE-2026-59870 -- Quadratic CPU consumption in !!omap resolution (3.x et 4.x)
    • Instance 4.3.0 via @expo/cli > @expo/xcpretty > js-yaml (range vuln 4.0.0 - 4.3.0)
    • Instance 3.15.0 via react-native > @istanbuljs/load-nyc-config > js-yaml (range vuln >=3.0.0 <3.15.1)

Le titre de l'advisory dit "fix not backported", mais les versions corrigees existent : 3.15.1 et 4.3.1. Build/dev-time uniquement, non bundle dans l'APK.

Resolution suggeree

Deux overrides scopes same-major (patron js-yaml de #100). Les versions corrigees satisfont les pins parents (@istanbuljs/load-nyc-config -> ^3.13.1, @expo/xcpretty -> ^4.1.0).

// package.json > overrides
"@expo/xcpretty": { "js-yaml": "^4.3.1" },
"@istanbuljs/load-nyc-config": { "js-yaml": "^3.15.1" }

Puis npm install. Verifier que npm audit ne liste plus js-yaml.


Issue creee par /analyse-vulnerabilite. Findings reveles par la re-resolution du lock (#105) : le scan Defenseur tournait sur un node_modules perime et sous-rapportait (7 au lieu de 16). Confirme par npm audit sur master post-#105. Le Defenseur ne porte pas encore l'etat accepted (rapport regenere a chaque scan). Faux positif : fermer avec commentaire. Cause racine scanner : issue dans agent-defenseurs.

## Detection Detecte par le Defenseur **defenseur-simpl-liste** (rapport 2026-07-27), confirme par `npm audit` sur `master` post-#105. Re-occurrence de #98 : les overrides js-yaml poses alors ont ete rattrapes par CVE-2026-59870. ## Findings - **[HIGH]** `js-yaml` -- [GHSA-5p4m-2wfm-xmqj](https://github.com/advisories/GHSA-5p4m-2wfm-xmqj) / CVE-2026-59870 -- *Quadratic CPU consumption in `!!omap` resolution (3.x et 4.x)* - Instance `4.3.0` via `@expo/cli > @expo/xcpretty > js-yaml` (range vuln `4.0.0 - 4.3.0`) - Instance `3.15.0` via `react-native > @istanbuljs/load-nyc-config > js-yaml` (range vuln `>=3.0.0 <3.15.1`) > Le titre de l'advisory dit "fix not backported", mais les versions corrigees **existent** : `3.15.1` et `4.3.1`. Build/dev-time uniquement, non bundle dans l'APK. ## Resolution suggeree Deux overrides scopes same-major (patron js-yaml de #100). Les versions corrigees satisfont les pins parents (`@istanbuljs/load-nyc-config` -> `^3.13.1`, `@expo/xcpretty` -> `^4.1.0`). ```jsonc // package.json > overrides "@expo/xcpretty": { "js-yaml": "^4.3.1" }, "@istanbuljs/load-nyc-config": { "js-yaml": "^3.15.1" } ``` Puis `npm install`. Verifier que `npm audit` ne liste plus js-yaml. --- _Issue creee par `/analyse-vulnerabilite`. Findings reveles par la re-resolution du lock (#105) : le scan Defenseur tournait sur un `node_modules` perime et sous-rapportait (7 au lieu de 16). Confirme par `npm audit` sur `master` post-#105. Le Defenseur ne porte pas encore l'etat `accepted` (rapport regenere a chaque scan). Faux positif : fermer avec commentaire. Cause racine scanner : issue dans `agent-defenseurs`._
maximus added the
status:ready
type:security
source:defenseur
labels 2026-08-12 00:36:09 +00:00
maximus added
status:approved
and removed
status:ready
labels 2026-08-12 01:40:47 +00:00
Sign in to join this conversation.
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference: maximus/simpl-liste#107
No description provided.