高HT-VULN-001依赖存在已知漏洞
置信度 中L1 · 已知漏洞
pnpm-lock.yamlGitHub
1deepmerge-ts@7.1.6 GHSA-ggr8-5vv4-36mx (CVE-2026-40345) fixed in 8.0.0
模型研判未能排除
提供的 pnpm-lock.yaml 片段仅到第41行,未见 deepmerge-ts 条目,无法确认该版本是否确实被引入及是否为 schemastery/yaml 等直接依赖的传递依赖。
OSV.dev 收录的公开漏洞存在于锁定的生产依赖树中;是否可被利用取决于插件如何使用该依赖。
修复建议升级到修复版本,或评估并移除该依赖。