peer 依赖 "yaml" 中的安全漏洞需要更新为 yaml 2.8.3

作者: AbhaysinghBhosale创建于 2026年8月17日更新于 2026年8月17日

此库的"patch-package"在对等依赖中使用了 yaml,存在安全漏洞,对等依赖的版本应进行升级。 "yaml"漏洞 此包的受影响版本在 compose/resolve 阶段中由于使用了没有深度限制的递归函数调用,存在无法控制的递归问题。攻击者可以通过提供深度嵌套的 YAML 数据包,导致应用程序抛出 RangeError 并可能终止 Node.js 进程。

内容来源: ds300/patch-package