Files
apps-registry/workloads/commerce-backend/.trivyignore
T
devops 0c1076eda0 fix(commerce-backend): remediar 3/5 CVE CRITICAL, documentar excepcion para 2
Run 138 de build-medusa.yaml encontro 5 CVE CRITICAL reales (no falsos
positivos) al escanear la imagen con Trivy:

Remediados en el Dockerfile (verificado localmente con Trivy real,
exit 0):
- CVE-2026-33845 / CVE-2026-42010 (libgnutls30, base Debian): apt
  upgrade puntual del paquete.
- CVE-2026-59873 (tar vendorizado dentro del npm CLI global de la
  imagen base node:*-slim): se elimina /usr/local/lib/node_modules/npm
  completo -- no es una dependencia real del proyecto (el CMD nunca
  invoca npm en runtime), asi que no hay nada que "actualizar".

Documentados como excepcion en workloads/commerce-backend/.trivyignore
(con --ignorefile solo en este workflow, no afecta a build.yaml ni
deploy-docs.yaml):
- CVE-2024-24790 / CVE-2025-68121 (Go stdlib embebido en el binario de
  esbuild que trae [email protected], dependencia interna de
  @medusajs/admin-sdk). Se probo el fix real (override de esbuild a
  una version mas nueva) y rompio el build del admin panel --
  [email protected] fija "esbuild: ^0.21.3" como dependencia directa, y
  esbuild >=0.24 cambio el manejo de targets de transpilacion que vite
  5 espera. No existe un patch dentro de la serie 0.21.x con un Go
  toolchain mas nuevo. Requiere subir @medusajs/admin-sdk/vite en un
  cambio aparte, fuera de alcance de este pipeline de seguridad.
2026-08-15 13:49:51 -05:00

35 lines
1.7 KiB
Plaintext

# Excepciones documentadas al gate CRITICAL de Trivy (imagen) para
# commerce-backend. Cada entrada requiere justificación y fecha -- no
# es un mecanismo para silenciar hallazgos sin revisar.
#
# CVE-2024-24790 / CVE-2025-68121 (golang stdlib, gobinary):
# Van embebidas en el binario precompilado de esbuild
# (app/node_modules/@esbuild/linux-x64/bin/esbuild), traído
# transitivamente por [email protected], que a su vez lo trae
# @medusajs/admin-sdk para bundlear el panel de admin en build time.
# No es un binario que se ejecute en runtime del contenedor (el CMD
# corre "node .../medusa/cli start", nunca esbuild).
#
# Se intentó el fix real (bump de esbuild a una versión compilada con
# un Go toolchain más nuevo, override en package.json) y rompió el
# build del admin: [email protected] declara "esbuild: ^0.21.3" como
# dependencia directa (no rango amplio), y esbuild >=0.24 cambió el
# manejo de la lista de "target" de transpilación que vite 5 pasa
# internamente -- build.yaml falló con
# "Transforming destructuring... not supported yet" /
# PLUGIN_ERROR en vite:esbuild-transpile. No existe un patch dentro
# de la propia serie 0.21.x (0.21.5 ya es la última) que incluya un
# Go toolchain con estas CVEs corregidas.
#
# Domesticar esto de verdad requiere subir @medusajs/admin-sdk (y por
# lo tanto vite) a una versión que dependa de un esbuild más nuevo --
# fuera de alcance de este pipeline de seguridad, queda como TODO de
# dependencias en un cambio aparte, no bloqueado por CI mientras
# tanto.
#
# Documentado: 2026-08-15. Revisar en cada bump de @medusajs/* por si
# ya arrastra una versión de vite/esbuild más nueva y esta excepción
# deja de ser necesaria.
CVE-2024-24790
CVE-2025-68121