Dashboard › craft › Distillation
716c2dbb-df2a-4891-a9fd-4a27370caf3f["b904ecd76f09f83ca59413cb7b1810da","cd48ea28e05e51cd1cfb5e48bb9a86fe"]
🟡 (09:40) Assistant completed full vulnerability analysis for getsentry/craft repo at worktree path /home/byk/.local/share/opencode/worktree/55fa901aca64a01fa4b5c2abce1c85c1c27475e7/stellar-falcon/
🟡 (09:40) Vuln #1 — tar (Medium, GHSA-vmf3-w455-68vh): Alerts #180 (package.json), #181 (pnpm-lock.yaml). Direct devDependency. package.json line 65: "tar": "7.5.11" (pinned, no caret/tilde). Lockfile line 6007: resolved tar@7.5.11. Vulnerable range: <= 7.5.15. Fix: bump pin to 7.5.16 in package.json:65, then pnpm install. Zero breakage risk (patch bump).
🟡 (09:40) Vuln #2a — form-data@4.0.4 (High, GHSA-hmw2-7cc7-3qxx): Alert #178. Transitive. Chain: @types/node-fetch@2.6.13 (direct devDep, package.json line 30) → form-data@4.0.4. Lockfile: resolved line 5359, dependency entry line 4714. Vulnerable range: >= 4.0.0 < 4.0.6. Fix: pnpm.overrides entry "form-data@>=4": "^4.0.6".
🟡 (09:40) Vuln #2b — form-data@2.5.5 (High, GHSA-hmw2-7cc7-3qxx): Alert #179. Transitive. Chain: @google-cloud/storage@7.18.0 (direct devDep, package.json line 16) → retry-request@7.0.2 (lockfile line 5861) → @types/request@2.48.13 (lockfile line 5863) → form-data@2.5.5 (lockfile line 4748). Resolved at lockfile line 5350. Vulnerable range: < 2.5.6. Fix: pnpm.overrides entry `"form-data@<3":