高HT-VULN-001依赖存在已知漏洞
置信度 中L1 · 已知漏洞
pnpm-lock.yamlGitHub
1ansi-regex@5.0.0 GHSA-93q8-gq69-wqmw (CVE-2021-3807) fixed in 6.0.1
模型研判未能排除
pnpm-lock.yaml中根导入器的dependencies仅声明dsh-agency-agents与dsh-skills-manager两个运行时依赖,ansi-regex@5.0.0应为vite/tsx/jsdom等devDependencies链路的深层传递依赖,是否被打包进dist尚无法从当前片段确认,需查看完整lockfile及tsdown产物确认其是否影响运行时。
OSV.dev 收录的公开漏洞存在于锁定的生产依赖树中;是否可被利用取决于插件如何使用该依赖。
修复建议升级到修复版本,或评估并移除该依赖。