Owner
@OziinG
발견 근거
2026-08-20 최신 main에서 npm ci 후 npm audit --omit=dev --json을 실행했다.
- Critical: 0
- High package entries: 5
- Moderate package entries: 3
영향 후보
운영 의존성
pptxgenjs → image-size
- ICNS, JXL, HEIF parser의 무한 loop로 인한 denial of service advisory
- WARP가 사용자 또는 외부 입력의 해당 이미지 형식을 실제로 처리하는지 reachability 확인 필요
빌드·배포 toolchain
prisma → @prisma/config → deepmerge-ts
- recursive object merge의 stack exhaustion advisory
@prisma/dev 경로의 Hono static middleware와 Valibot Moderate advisory도 함께 존재
위험한 자동 수정
현재 audit가 제안하는 pptxgenjs@1.1.5 전환은 설치된 4.x보다 오래된 major 계열로 내려가는 결과이므로 npm audit fix --force를 사용하지 않는다. advisory 숨김이나 무검증 override도 금지한다.
수정 방향
- PPTX 생성 경로와 허용 이미지 형식을 조사해 실제 입력 도달성을 판정한다.
- 호환되는
image-size 또는 pptxgenjs 안전 버전이 있으면 별도 worktree에서 갱신한다.
- Prisma CLI·Client version을 함께 맞추고 generate, migration, build 회귀를 검증한다.
- 해결 불가능한 advisory는 입력 형식 차단 등 대체 통제와 재검토 날짜를 기록한다.
완료 조건
제외
WARP–BUILDUP-EV 직접 연동 계약 고정 Issue #38과 섞지 않는다.
Owner
@OziinG
발견 근거
2026-08-20 최신
main에서npm ci후npm audit --omit=dev --json을 실행했다.영향 후보
운영 의존성
pptxgenjs→image-size빌드·배포 toolchain
prisma→@prisma/config→deepmerge-ts@prisma/dev경로의 Hono static middleware와 Valibot Moderate advisory도 함께 존재위험한 자동 수정
현재 audit가 제안하는
pptxgenjs@1.1.5전환은 설치된 4.x보다 오래된 major 계열로 내려가는 결과이므로npm audit fix --force를 사용하지 않는다. advisory 숨김이나 무검증 override도 금지한다.수정 방향
image-size또는pptxgenjs안전 버전이 있으면 별도 worktree에서 갱신한다.완료 조건
npm audit --omit=dev --audit-level=high통과 또는 Owner가 승인한 대체 통제제외
WARP–BUILDUP-EV 직접 연동 계약 고정 Issue #38과 섞지 않는다.