fix(commerce-backend): regresion real -- npx roto en produccion tras remediacion de CVE
El fix de CVE-2026-59873 (rm -rf npm entero, mergeado en
fix/devsecops-medusa-cve-remediation) rompio en produccion el init
container "migrations" de workloads/ecommerce/commerce/medusa.yaml,
que corria "npx medusa db:migrate" contra la misma imagen. Detectado
revisando el estado real del cluster despues del deploy (kubectl get
pods): medusa-deploy quedo atascado en Init:CrashLoopBackOff con
"npx: executable file not found in $PATH".
Se probo primero borrar solo el tar vendorizado dentro de npm (en vez
de npm entero) para no tocar npx -- no alcanza: el propio npx depende
de ese mismo tar internamente (pacote/arborist), asi que sigue roto
igual ("Cannot find module 'tar'"), confirmado localmente.
Fix real: mantener el rm -rf de npm completo (sin CVE), y cambiar el
init container para invocar el CLI de Medusa directo con node, sin
pasar por npx -- mismo patron que ya usa el CMD de runtime de esta
misma imagen. Verificado localmente: build OK, "node .../cli/dist/index.js
db:migrate --help" funciona sin npm/npx presentes, Trivy en exit 0.
This commit is contained in:
@@ -54,9 +54,13 @@ spec:
|
||||
- name: migrations
|
||||
image: gitea.cruzcloud.net/devops/ecommerce-medusa:v1.0.108
|
||||
imagePullPolicy: IfNotPresent
|
||||
# node directo, sin npx: la imagen ya no trae npm (ver
|
||||
# Dockerfile de commerce-backend, remediacion de
|
||||
# CVE-2026-59873) -- mismo binario que ya invoca el CMD de
|
||||
# runtime de esa misma imagen.
|
||||
command:
|
||||
- npx
|
||||
- medusa
|
||||
- node
|
||||
- node_modules/@medusajs/cli/dist/index.js
|
||||
- db:migrate
|
||||
envFrom:
|
||||
- configMapRef:
|
||||
|
||||
Reference in New Issue
Block a user