高HT-VULN-001依赖存在已知漏洞
置信度 中L1 · 已知漏洞
package-lock.jsonGitHub
1extract-zip@2.0.1 GHSA-jmr9-qjv8-65gv (CVE-2026-56876)
模型研判未能排除
提供的package-lock.json片段仅显示到@napi-rs/canvas条目,未展示extract-zip@2.0.1的实际锁定项,无法核实该漏洞依赖是否真实存在于依赖树及其触发路径(推测经由可选依赖puppeteer-core引入)。
OSV.dev 收录的公开漏洞存在于锁定的生产依赖树中;是否可被利用取决于插件如何使用该依赖。
修复建议升级到修复版本,或评估并移除该依赖。