
Запуск OWASP cve-lite-cli для монорепозитория pi: ход сканирования и ключевая находка (vitest CVE-2026-47429).
Краткий отчет о запуске CVE Lite CLI против монорепозитория pi и о том, что было обнаружено.
Этот эксперимент был вдохновлен статьей "OWASP CVE Lite CLI – New Tool to Scan for Vulnerabilities in Your Projects" (CyberSecurityNews).
CVE Lite CLI — это удобный для разработчиков локальный сканер командной строки для проектов на JavaScript/TypeScript. Вместо установки или запуска ваших зависимостей он читает ваш lockfile (package-lock.json, pnpm-lock.yaml, yarn.lock или bun.lockb), собирает все разрешённые версии пакетов и проверяет их по базе данных OSV (Open Source Vulnerabilities). Затем он выводит приоритетные результаты и команды для исправления, которые можно скопировать и запустить, и завершается с ненулевым кодом, если существуют срочные проблемы — что упрощает его внедрение в CI. Он поддерживает npm, pnpm, Yarn и Bun.
Мы запустили CVE Lite CLI против монорепозитория pi и записали полный процесс — настройку, конвейер сканирования, обнаружение и предлагаемое исправление — в pi-main-cve-lite-journey.md.
Источник рекомендаций: OSV (https://api.osv.dev) · Проанализировано пакетов: 443 из package-lock.json
1 КРИТИЧЕСКАЯ уязвимость —
[email protected]
Предлагаемое исправление (не применено — это исследование только для отчёта):
npm install -w packages/agent -w packages/ai -w packages/coding-agent [email protected]
Полный отчёт о внутреннем устройстве конвейера сканирования, деталях проверки, мерах по снижению риска и ограничениях см. в pi-main-cve-lite-journey.md.
README.md — этот обзорpi-main-cve-lite-journey.md — подробный отчёт о процессе сканирования и результатахЭтот репозиторий документирует одноразовое сканирование безопасности в образовательных целях. Никаких исправлений в исходный проект pi не вносилось.
| Компонент |
|---|
| Репозиторий |
|---|
| Версия |
|---|
| Сканер | OWASP/cve-lite-cli | 1.19.2 (запущен из локальной сборки исходного кода; последняя версия на момент сканирования: 1.20.0) |
| Цель | earendil-works/pi (pi-monorepo) | 0.0.3 |
| Поле | Значение |
|---|
| Пакет | vitest (прямая зависимость для разработки) |
| Установленная версия | 3.2.4 |
| Серьёзность | КРИТИЧЕСКАЯ — CVSS 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| Рекомендация | GHSA-5xrq-8626-4rwp / CVE-2026-47429 |
| Суть проблемы | Когда сервер интерфейса Vitui прослушивает соединения, обход пути (\\?\\..\\) позволяет произвольное чтение/выполнение файлов — специфично для Windows или когда сервер UI/API доступен через сеть |
| Исправлено в версии | 3.2.6 |
| Объявлен в | packages/agent, packages/ai, packages/coding-agent |