Hacktoberfest 2026: los issues que los mantenedores marcaron para octubre, abiertos y aptos para principiantes. Explorar issues de Hacktoberfest

@agentos-software/pi bundles @mariozechner/pi-coding-agent 0.60.0, affected by GHSA-jfgx-wxx8-mp94 (fixed only in @earendil-works/pi-coding-agent 0.78.1+)

Abierto
#2,008 0 comentarios 0 reacciones 0 asignados Ver en GitHub

Los mantenedores suelen responder en 1 día

Nadie ha tomado este issue todavía.

Evaluación

Dificultad
4/5
Tiempo estimado
3-5 días
Aptitud para principiantes
45/100
Tipo de issue
Error
Claridad
Bastante claro
Estado de actividad
Activo
Stack tecnológico
javascript
Área
backend, security

Línea de trabajo

Start with dist/adapter.js and dist/sdk-snapshot.js, then inspect the current adapter imports and package references. Build the package against @earendil-works/pi-coding-agent and @earendil-works/pi-ai at 0.78.1 or newer, update the changed async auth APIs, and verify the published bundle no longer runs the vulnerable @mariozechner packages.

Escrito por el modelo de indexación a partir del texto del issue.

Descripción

Summary

@agentos-software/pi (checked 0.2.7 and the latest, 0.3.2) depends on and bundles @mariozechner/[email protected] (and @mariozechner/[email protected]) into dist/sdk-snapshot.js. That package line stopped at 0.73.1: Pi moved to @earendil-works/pi-coding-agent, and these advisories list no fix for the @mariozechner name:

Advisory Severity Affected @mariozechner/pi-coding-agent Fixed
GHSA-jfgx-wxx8-mp94 (CVE-2026-54328) — predictable temporary extension install paths, local privilege escalation on shared Linux hosts High >= 0.50.0, <= 0.73.1 @earendil-works/pi-coding-agent 0.78.1
GHSA-7v5m-pr3q-6453 (CVE-2026-54326) — XSS in HTML session exports Low >= 0.27.5, <= 0.73.1 same
GHSA-r95r-rj6r-c39x (CVE-2026-54327) — auth.json write race Low >= 0.28.0, <= 0.73.1 same

Downstream scanners flag every consumer, and an npm overrides entry is not a workaround: the adapter prefers the bundled snapshot (if (snapshotRuntime) in dist/adapter.js), so overriding the dependency changes only the lockfile, not what runs.

Request

Publish an @agentos-software/pi built on @earendil-works/pi-coding-agent / @earendil-works/pi-ai >= 0.78.1. Note the adapter imports internal paths (dist/core/sdk.js, session-manager.js, model-registry.js, ...) and @mariozechner/pi-agent-core; those still exist under the new package names, but the auth APIs changed (e.g. AuthStorage is no longer exported from the package root and credential operations are async).

Related: #1903.

Lenguaje dominante
Rust
Estrellas
4.7k
Forks
263
Merge medio
9 h 43 min
PR fusionados (30 d)
27

Preparar el entorno

Este proyecto no incluye contenedor de desarrollo, Dockerfile ni guía de contribución, así que la configuración corre por tu cuenta: empieza por su README y consulta nuestra guía para la primera contribución para los pasos generales.

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Más de rivet-dev/agentos

Todos los issues de rivet-dev/agentos

Issues similares

Más issues de Rust

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.