2026-07-26 清障(#1370)后 dependabot 新弹与残留: **本 PR 处理** - #42 postcss high(dev,≤8.5.17 路径穿越,锁文件实为 8.5.15)→ override `postcss: ">=8.5.18 <9"` - #14 @babel/core low(dev,≤7.29.0 任意文件读,锁文件 7.29.0)→ override `@babel/core: ">=7.29.6 <8"` - #43 brace-expansion high:锁文件已在 5.0.8(≥patched),alert 属扫描滞后;顺手把 override 地板 `>=5.0.7` 对齐为 `>=5.0.8` 消除歧义 **明确 defer(不动)** - #5 uuid medium:锁文件同时存在 7.0.3 / 9.0.1 / 13.0.2 三个 major,patched 线 11.1.1 —— 跨 major override(7→11、9→11)对 CJS/ESM 消费方有破坏风险;且漏洞仅影响显式传 buf 的 v3/v5/v6 生成路径。需先定位两个旧 major 的引入链再决定。 - #1 glib medium:Cargo.lock(tauri 传递依赖),glib 0.20 与所在 tauri pin 的兼容性未证,等 dependabot Cargo PR。 预期收敛后 open alerts:9 → 6(xlsx×4 由 #1358 决策追踪 + uuid + glib)。
2026-07-26 清障(#1370)后 dependabot 新弹与残留:
本 PR 处理
postcss: ">=8.5.18 <9"@babel/core: ">=7.29.6 <8">=5.0.7对齐为>=5.0.8消除歧义明确 defer(不动)
预期收敛后 open alerts:9 → 6(xlsx×4 由 #1358 决策追踪 + uuid + glib)。