
Executando o OWASP cve-lite-cli contra o monorepo pi: jornada de varredura e principal descoberta (vitest CVE-2026-47429).
Um breve relato sobre a execução do CVE Lite CLI no monorepo pi e o que foi encontrado.
Este experimento foi motivado pelo artigo "OWASP CVE Lite CLI – Nova ferramenta para escanear vulnerabilidades em seus projetos" (CyberSecurityNews).
O CVE Lite CLI é um scanner de linha de comando local e amigável para desenvolvedores, voltado para projetos JavaScript/TypeScript. Em vez de instalar ou executar suas dependências, ele lê o seu lockfile (package-lock.json, pnpm-lock.yaml, yarn.lock ou bun.lockb), coleta todas as versões resolvidas de pacotes e verifica essas versões no banco de dados OSV (Open Source Vulnerabilities). Em seguida, ele exibe descobertas priorizadas e comandos de correção prontos para copiar e executar, e encerra com código diferente de zero quando existem problemas urgentes — facilitando a integração em CI. Ele oferece suporte a npm, pnpm, Yarn e Bun.
Executamos o CVE Lite CLI no monorepo pi e registramos toda a jornada — configuração, pipeline de escaneamento, descoberta e correções sugeridas — em pi-main-cve-lite-journey.md.
Fonte do advisory: OSV (https://api.osv.dev) · Pacotes analisados: 443 de package-lock.json
1 vulnerabilidade CRÍTICA —
[email protected]
Correção sugerida (não aplicada — este é um estudo apenas para relatório):
npm install -w packages/agent -w packages/ai -w packages/coding-agent [email protected]
Consulte o relatório completo para ver os detalhes internos do pipeline de escaneamento, detalhes de validação, mitigações baseadas em risco e escopo/limitações: pi-main-cve-lite-journey.md.
README.md — esta visão geralpi-main-cve-lite-journey.md — o relatório detalhado da jornada de escaneamento e descobertasEste repositório documenta um escaneamento de segurança pontual para fins educacionais. Nenhuma correção foi aplicada ao projeto pi upstream.
| Componente | Repositório | Versão |
|---|
| Scanner | OWASP/cve-lite-cli | 1.19.2 (executado a partir de uma build local do código-fonte; versão mais recente upstream no momento do escaneamento: 1.20.0) |
| Alvo | earendil-works/pi (pi-monorepo) | 0.0.3 |
| Campo | Valor |
|---|
| Pacote | vitest (dependência direta de desenvolvimento) |
| Instalado | 3.2.4 |
| Severidade | CRÍTICA — CVSS 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| Advisory | GHSA-5xrq-8626-4rwp / CVE-2026-47429 |
| Problema | Quando o servidor da interface do Vitest está em execução, um bypass de path traversal (\\?\\..\\) permite leitura/execução arbitrária de arquivos — específico do Windows, ou quando o servidor de UI/API está exposto à rede |
| Corrigido em | 3.2.6 |
| Declarado em | packages/agent, packages/ai, packages/coding-agent |