高HT-VULN-001依赖存在已知漏洞
置信度 高L1 · 已知漏洞
package-lock.jsonGitHub
1sharp@0.34.5 GHSA-f88m-g3jw-g9cj fixed in 0.35.0
模型研判已确认
lockfile 中固定引入 sharp@0.34.5(很可能作为 @huggingface/transformers 的可选依赖用于图像处理),该版本存在已知 GHSA-f88m-g3jw-g9cj 漏洞且未通过 overrides 升级到 0.35.0,安装后会被实际拉取使用。
OSV.dev 收录的公开漏洞存在于锁定的生产依赖树中;是否可被利用取决于插件如何使用该依赖。
修复建议升级到修复版本,或评估并移除该依赖。