现状证据
2026-07-28 在 origin/main 的独立 worktree 执行 corepack pnpm audit --prod --json:1258 个生产依赖中仍有 25 个 high、15 个 moderate、2 个 low。代表性可达路径包括:
影响
React Router CDN 与 Vue 2/SVGO 路径属于独立版本线或 legacy 兼容链,修复可能要求跨主版本升级或替换,不能仅凭 audit 结果自动变更。
建议
按可达路径与运行时暴露面拆分:先评估 CDN React Router 的最小兼容补丁,再评估 Vue 2 SVG 工具链的替换/隔离方案;每项均提供构建和运行时回归证据。
可选方案
- 逐路径最小补丁(建议)。
- 将 legacy/CDN 依赖保持现状并在发布说明中披露风险。
- 推进 major 升级并同步定义 CDN、legacy runtime 的版本策略。
验收标准
- 每个 high finding 都有已修复、明确豁免或可复现的不可达证据。
- 涉及
packages/cdn-* 与 packages/lib-* 的修改具有独立兼容矩阵和回归验证。
等待用户确认: 是否授权按上述顺序修改独立 CDN/legacy 包的依赖与兼容行为。
现状证据
2026-07-28 在
origin/main的独立 worktree 执行corepack pnpm audit --prod --json:1258 个生产依赖中仍有 25 个 high、15 个 moderate、2 个 low。代表性可达路径包括:packages__cdn-react-18 > react-router-dom > @remix-run/router@1.23.0,GHSA-2w69-qvjg-hvjx(CVE-2026-22029),修复版 >=1.23.2。packages__plugin-postcss > postcss@8.5.6,GHSA-6g55-p6wh-862q(CVE-2026-45623),修复版 >=8.5.12;该单点已由本轮 PR 单独升级至 8.5.23。packages__plugin-vue2 > vue-svg-inline-loader > svgo > css-select > nth-check@1.0.2,GHSA-rp65-9cf3-cjxr,修复版 >=2.0.1。影响
React Router CDN 与 Vue 2/SVGO 路径属于独立版本线或 legacy 兼容链,修复可能要求跨主版本升级或替换,不能仅凭 audit 结果自动变更。
建议
按可达路径与运行时暴露面拆分:先评估 CDN React Router 的最小兼容补丁,再评估 Vue 2 SVG 工具链的替换/隔离方案;每项均提供构建和运行时回归证据。
可选方案
验收标准
packages/cdn-*与packages/lib-*的修改具有独立兼容矩阵和回归验证。等待用户确认: 是否授权按上述顺序修改独立 CDN/legacy 包的依赖与兼容行为。