
Ejecutando OWASP cve-lite-cli contra el monorepo pi: recorrido de escaneo y hallazgo clave (vitest CVE-2026-47429).
Un breve informe sobre la ejecución de CVE Lite CLI contra el monorepositorio pi, y lo que encontró.
Este experimento fue motivado por el artículo "OWASP CVE Lite CLI – Nueva herramienta para escanear vulnerabilidades en tus proyectos" (CyberSecurityNews).
CVE Lite CLI es un escáner de línea de comandos local, amigable para desarrolladores, para proyectos JavaScript/TypeScript. En lugar de instalar o ejecutar tus dependencias, lee tu lockfile (package-lock.json, pnpm-lock.yaml, yarn.lock o bun.lockb), recopila cada versión de paquete resuelta y verifica esas versiones contra la base de datos OSV (Vulnerabilidades de Código Abierto). Luego imprime hallazgos priorizados y comandos de corrección para copiar y ejecutar, y termina con código distinto de cero cuando existen problemas urgentes — lo que facilita su integración en CI. Es compatible con npm, pnpm, Yarn y Bun.
Ejecutamos CVE Lite CLI contra el monorepositorio pi y registramos el recorrido completo — configuración, el pipeline de escaneo, el descubrimiento y la remediación sugerida — en pi-main-cve-lite-journey.md.
Fuente de avisos: OSV (https://api.osv.dev) · Paquetes analizados: 443 desde package-lock.json
1 vulnerabilidad CRÍTICA —
[email protected]
Corrección sugerida (no aplicada — este es un estudio solo de informe):
npm install -w packages/agent -w packages/ai -w packages/coding-agent [email protected]
Véase el informe completo para conocer los detalles internos del pipeline de escaneo, detalles de validación, mitigaciones basadas en riesgos y alcance/limitaciones: pi-main-cve-lite-journey.md.
README.md — esta vista generalpi-main-cve-lite-journey.md — el recorrido detallado del escaneo y el informe de hallazgosEste documento documenta un escaneo de seguridad único con fines educativos. No se aplicó ninguna corrección al proyecto pi original.
| Componente | Repositorio | Versión |
|---|
| Escáner | OWASP/cve-lite-cli | 1.19.2 (ejecutado desde una compilación local; la última versión disponible en el momento del escaneo: 1.20.0) |
| Objetivo | earendil-works/pi (pi-monorepo) | 0.0.3 |
| Campo | Valor |
|---|
| Paquete | vitest (dependencia directa de desarrollo) |
| Instalado | 3.2.4 |
| Severidad | CRÍTICA — CVSS 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| Aviso | GHSA-5xrq-8626-4rwp / CVE-2026-47429 |
| Problema | Cuando el servidor de la interfaz de usuario de Vitest está escuchando, un bypass de path traversal (\\?\\..\\) permite lectura/ejecución arbitraria de archivos — específico de Windows, o cuando el servidor de interfaz/API está expuesto en red |
| Corregido en | 3.2.6 |
| Declarado en | packages/agent, packages/ai, packages/coding-agent |