
Ausführen von OWASP cve-lite-cli gegen das pi-Monorepo: Scan-Ablauf und wichtigster Befund (vitest CVE-2026-47429).
Ein kurzer Bericht über den Lauf von CVE Lite CLI gegen das pi Monorepo und was dabei gefunden wurde.
Dieses Experiment wurde durch den Artikel "OWASP CVE Lite CLI – New Tool to Scan for Vulnerabilities in Your Projects" (CyberSecurityNews) angeregt.
CVE Lite CLI ist ein entwicklerfreundlicher, lokaler Kommandozeilen-Scanner für JavaScript/TypeScript-Projekte. Anstatt deine Abhängigkeiten zu installieren oder auszuführen, liest er deine Lockdatei (package-lock.json, pnpm-lock.yaml, yarn.lock oder bun.lockb), sammelt alle aufgelösten Paketversionen und prüft diese Versionen gegen die OSV (Open Source Vulnerabilities)-Datenbank. Anschließend gibt er priorisierte Funde und Copy-and-Run-Fixbefehle aus und beendet sich mit einem Nicht-Null-Exitcode, wenn dringende Probleme vorliegen – das macht es einfach, ihn in CI zu integrieren. Er unterstützt npm, pnpm, Yarn und Bun.
Wir haben CVE Lite CLI gegen das pi Monorepo ausgeführt und den gesamten Ablauf – Einrichtung, Scan-Pipeline, Entdeckung und empfohlene Behebung – in pi-main-cve-lite-journey.md festgehalten.
Advisory-Quelle: OSV (https://api.osv.dev) · Geparste Pakete: 443 aus package-lock.json
1 KRITISCHE Schwachstelle —
[email protected]
Empfohlener Fix (nicht angewendet — dies ist eine reine Berichtsstudie):
npm install -w packages/agent -w packages/ai -w packages/coding-agent [email protected]
Siehe den vollständigen Bericht für Interna der Scan-Pipeline, Validierungsdetails, risikobasierte Gegenmaßnahmen sowie Umfang/Einschränkungen: pi-main-cve-lite-journey.md.
README.md — diese Übersichtpi-main-cve-lite-journey.md — der ausführliche Bericht über den Scan-Ablauf und die ErgebnisseDieses Repository dokumentiert einen einmaligen Sicherheitsscan zu Bildungszwecken. Am Upstream-Projekt pi wurden keine Behebungen vorgenommen.
| Komponente | Repository | Version |
|---|
| Scanner | OWASP/cve-lite-cli | 1.19.2 (aus einem lokalen Quellcode-Build ausgeführt; neueste Upstream-Version zum Scan-Zeitpunkt: 1.20.0) |
| Ziel | earendil-works/pi (pi-monorepo) | 0.0.3 |
| Feld | Wert |
|---|
| Paket | vitest (direkte Dev-Abhängigkeit) |
| Installiert | 3.2.4 |
| Schweregrad | KRITISCH — CVSS 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| Advisory | GHSA-5xrq-8626-4rwp / CVE-2026-47429 |
| Problem | Wenn der Vitest-UI-Server lauscht, ermöglicht ein Pfad-Traversal-Bypass (\\?\\..\\) beliebiges Lesen/Ausführen von Dateien — Windows-spezifisch oder wenn der UI/API-Server über das Netzwerk erreichbar ist |
| Behoben in | 3.2.6 |
| Deklariert in | packages/agent, packages/ai, packages/coding-agent |