
# Next.js 16.2.4 में picomatch 4.0.3 (CVE-2026-33671) बंडलिंग के लिए न्यूनतम प्रतिकृति
इसके लिए न्यूनतम प्रजनन: Next.js 16.2.4 node_modules/next/dist/compiled/picomatch/ पर picomatch 4.0.3 वेंडर किया हुआ भेजता है, जो CVE-2026-33671 (उच्च) से प्रभावित है। npm overrides बंडल की गई प्रति तक नहीं पहुंच सकते।
npm install
cat node_modules/next/dist/compiled/picomatch/package.json
# → {"name":"picomatch","main":"index.js",...} (version फ़ील्ड हटा दी गई)
npx next build
docker build -t next-picomatch-repro .
trivy image next-picomatch-repro
अपेक्षित आउटपुट:
picomatch (package.json) | CVE-2026-33671 | HIGH | fixed | 4.0.3 | 4.0.4
overrides मदद नहीं करताpackage.json को इसके साथ विस्तारित किया जा सकता है:
"overrides": {
"picomatch": "4.0.4"
}
यह सही ढंग से node_modules/[email protected] स्थापित करता है, लेकिन node_modules/next/dist/compiled/picomatch/ 4.0.3 पर बना रहता है क्योंकि यह Next के अपने tarball के अंदर बंडल किया गया है।
Next.js picomatch ≥ 4.0.4 से dist/compiled/picomatch/ को पुनः बंडल करके एक पैच रिलीज़ प्रकाशित करता है। डाउनस्ट्रीम उपभोक्ता फिर इसे सामान्य npm install के माध्यम से प्राप्त करते हैं।