# Excepciones documentadas al gate CRITICAL de Trivy (imagen) para
# commerce-backend. Cada entrada requiere justificación y fecha -- no
# es un mecanismo para silenciar hallazgos sin revisar.
#
# CVE-2024-24790 / CVE-2025-68121 (golang stdlib, gobinary):
#   Van embebidas en el binario precompilado de esbuild
#   (app/node_modules/@esbuild/linux-x64/bin/esbuild), traído
#   transitivamente por vite@5.4.21, que a su vez lo trae
#   @medusajs/admin-sdk para bundlear el panel de admin en build time.
#   No es un binario que se ejecute en runtime del contenedor (el CMD
#   corre "node .../medusa/cli start", nunca esbuild).
#
#   Se intentó el fix real (bump de esbuild a una versión compilada con
#   un Go toolchain más nuevo, override en package.json) y rompió el
#   build del admin: vite@5.4.21 declara "esbuild: ^0.21.3" como
#   dependencia directa (no rango amplio), y esbuild >=0.24 cambió el
#   manejo de la lista de "target" de transpilación que vite 5 pasa
#   internamente -- build.yaml falló con
#   "Transforming destructuring... not supported yet" /
#   PLUGIN_ERROR en vite:esbuild-transpile. No existe un patch dentro
#   de la propia serie 0.21.x (0.21.5 ya es la última) que incluya un
#   Go toolchain con estas CVEs corregidas.
#
#   Domesticar esto de verdad requiere subir @medusajs/admin-sdk (y por
#   lo tanto vite) a una versión que dependa de un esbuild más nuevo --
#   fuera de alcance de este pipeline de seguridad, queda como TODO de
#   dependencias en un cambio aparte, no bloqueado por CI mientras
#   tanto.
#
# Documentado: 2026-08-15. Revisar en cada bump de @medusajs/* por si
# ya arrastra una versión de vite/esbuild más nueva y esta excepción
# deja de ser necesaria.
CVE-2024-24790
CVE-2025-68121
