# Excepciones documentadas al gate CRITICAL de Trivy (imagen) para # commerce-backend. Cada entrada requiere justificación y fecha -- no # es un mecanismo para silenciar hallazgos sin revisar. # # CVE-2024-24790 / CVE-2025-68121 (golang stdlib, gobinary): # Van embebidas en el binario precompilado de esbuild # (app/node_modules/@esbuild/linux-x64/bin/esbuild), traído # transitivamente por vite@5.4.21, que a su vez lo trae # @medusajs/admin-sdk para bundlear el panel de admin en build time. # No es un binario que se ejecute en runtime del contenedor (el CMD # corre "node .../medusa/cli start", nunca esbuild). # # Se intentó el fix real (bump de esbuild a una versión compilada con # un Go toolchain más nuevo, override en package.json) y rompió el # build del admin: vite@5.4.21 declara "esbuild: ^0.21.3" como # dependencia directa (no rango amplio), y esbuild >=0.24 cambió el # manejo de la lista de "target" de transpilación que vite 5 pasa # internamente -- build.yaml falló con # "Transforming destructuring... not supported yet" / # PLUGIN_ERROR en vite:esbuild-transpile. No existe un patch dentro # de la propia serie 0.21.x (0.21.5 ya es la última) que incluya un # Go toolchain con estas CVEs corregidas. # # Domesticar esto de verdad requiere subir @medusajs/admin-sdk (y por # lo tanto vite) a una versión que dependa de un esbuild más nuevo -- # fuera de alcance de este pipeline de seguridad, queda como TODO de # dependencias en un cambio aparte, no bloqueado por CI mientras # tanto. # # Documentado: 2026-08-15. Revisar en cada bump de @medusajs/* por si # ya arrastra una versión de vite/esbuild más nueva y esta excepción # deja de ser necesaria. CVE-2024-24790 CVE-2025-68121