C
CULTIVA IA · Seguridad
Auditoría de Dependencias Multi-Ecosistema
Cliente: LeadPilot SaaS v2.3 · Pre-lanzamiento Enterprise
Fecha: 12 de junio de 2026
Ecosistemas: npm / PyPI / Go
Analizadas: 39 dependencias
Herramienta: dep_scanner + license_checker + upgrade_planner
🔴

Riesgo Global: ALTO — Acción requerida antes del lanzamiento

Se detectaron 3 vulnerabilidades HIGH y 2 MEDIUM en dependencias de producción de los tres ecosistemas. Ninguna licencia copyleft fuerte (GPL/AGPL) fue detectada, pero 28 paquetes tienen licencia DESCONOCIDA que requiere revisión legal antes del despliegue Enterprise.

⚠ ALTO
39
Dependencias
3 ecosistemas
3
HIGH
Críticas ahora
2
MEDIUM
Próx. sprint
5
Upgrades
Plan 90 días
28
Lic. Unknown
Revisar legal
0
GPL/AGPL
Sin conflictos
🌐 Ecosistemas Analizados
📦
npm / Node.js
package.json · Backend API
18 deps
2 vulns (1H + 1M)
🐍
PyPI / Python
requirements.txt · Motor IA
15 deps
3 vulns (2H + 1M)
🔵
Go Modules
go.mod · Microservicio webhooks
6 deps
1 vuln (HIGH)
🛡️ Vulnerabilidades Detectadas 5 total · 3 HIGH · 2 MEDIUM
Ecosistema Paquete Versión actual CVE Descripción Severidad CVSS Fix disponible Publicado
PyPI pillow 9.0.0 CVE-2023-50447 Arbitrary code execution via crafted image files HIGH 8.8 10.2.0 ✓ 2024-01-20
npm lodash 4.17.20 CVE-2021-23337 Prototype pollution via zipObjectDeep() — RCE potencial HIGH 7.2 4.17.21 ✓ 2021-02-15
Go gin-gonic/gin 1.7.4 CVE-2023-26125 Path traversal en manejo de rutas — bypass de acceso HIGH 7.0 1.9.1 ✓ 2023-04-20
npm express 4.17.1 CVE-2022-24999 Open redirect vía qs package — phishing/bypass OAuth MEDIUM 6.1 4.18.2 ✓ 2022-11-26
PyPI requests 2.27.1 CVE-2023-32681 Proxy-Authorization header leak en redireccionamientos MEDIUM 6.1 2.31.0 ✓ 2023-05-23
⚖️ Auditoría de Licencias 0 conflictos GPL/AGPL · 28 desconocidas
Paquete Ecosistema Licencia detectada Tipo Riesgo legal Uso comercial Acción
express, lodash, axios, uuid, cors, helmet… npm MIT Permissive BAJO ✓ Permitido Ninguna
scikit-learn, pandas, numpy, flask, celery… PyPI BSD-3 / Apache 2.0 Permissive BAJO ✓ Permitido Ninguna
cryptography PyPI Apache 2.0 / BSD Dual license MEDIO ✓ Permitido Confirmar versión aplicable
paramiko PyPI LGPL v2.1 Copyleft débil MEDIO ⚠ Condicional Usar como lib. dinámica. OK en SaaS.
bcrypt, socket.io, multer, morgan, winston… npm Desconocida Unknown ALTO ? Sin confirmar Verificar en NPM registry antes del launch
github.com/dgrijalva/jwt-go Go Desconocida (¡deprecated!) Unknown CRÍTICO ✗ Revisar Migrar a golang-jwt/jwt v4 inmediatamente
📈 Plan de Upgrades — 90 días 5 upgrades · ~11h estimadas
pillow PyPI
9.0.0 10.2.0 · Major version · Esfuerzo: Medio
🔴 Fix: CVE-2023-50447 (RCE via image) · Priority score: 100
Semana 1
⏱ ~4 horas · Rollback: git revert
lodash npm
4.17.20 4.17.21 · Patch · Esfuerzo: Mínimo
🔴 Fix: CVE-2021-23337 (prototype pollution / RCE) · Priority score: 100
Semana 1
⏱ ~30 min · Rollback: npm install lodash@4.17.20
requests PyPI
2.27.1 2.31.0 · Minor · Esfuerzo: Bajo
🟠 Fix: CVE-2023-32681 (header leak en proxies) · Priority score: 100
Semana 1
⏱ ~2 horas · Rollback: pip install requests==2.27.1
express npm
4.17.1 4.18.2 · Minor · Esfuerzo: Bajo
🟡 Fix: CVE-2022-24999 (open redirect) · Priority score: 100
Semana 2
⏱ ~2 horas · Rollback: npm install express@4.17.1
numpy PyPI
1.21.6 1.24.0 · Minor · Esfuerzo: Bajo
📦 Performance + bugfixes — tests del motor de scoring requeridos
Semana 3-4
⏱ ~2 horas · Rollback: pip install numpy==1.21.6
⚙️ Integración CI/CD — Gate de Seguridad
.github/workflows/security-audit.yml
# LeadPilot — Security Gate automático (ejecutar en cada PR + nightly) # Falla el pipeline si detecta vulnerabilidades HIGH o licencias incompatibles - name: Dependency Security Scan run: | # 1. Escaneo offline de vulnerabilidades python3 scripts/dep_scanner.py . --format json --fail-on-high -o scan.json # 2. Comprobación de licencias (strict: bloquea copyleft fuerte) python3 scripts/license_checker.py . --policy strict --format json -o licenses.json # 3. Complementar con advisories live (npm nativo) npm audit --audit-level=high pip-audit --requirement requirements.txt # 4. Archivar artefactos para revisión cp scan.json licenses.json $GITHUB_WORKSPACE/security-reports/
💡 Recomendaciones
🚨 Acciones inmediatas (antes del launch)
Actualizar pillow y lodash esta semana — son HIGH con exploit público. La vuln de gin-gonic/gin (path traversal) es crítica para el microservicio de webhooks que acepta URLs externas. Migrar también dgrijalva/jwt-go (deprecated, sin mantenimiento) a golang-jwt/jwt v4.
⚖️ Licencias — revisión legal prioritaria
28 paquetes tienen licencia no detectada automáticamente (sin campo license en el manifest). Para clientes Enterprise es imprescindible una auditoría legal manual usando license-checker (npm) y pip-licenses (Python). paramiko (LGPL) es OK en SaaS siempre que no se modifique la lib.
🔄 Cadencia de auditorías futuras
Configurar el security gate en CI para cada PR. Ejecutar npm audit + pip-audit en pipeline (cobertura de CVEs live). Auditoría completa de licencias mensual. Revisión de upgrades mayor trimestral con ventana de mantenimiento programada.
📌 Estrategia de upgrades seguros
Usar npm-check-updates y pip-review para facilitar upgrades. Para pillow 9→10 (major): crear branch dedicado, ejecutar el test suite del motor de IA completo, revisar breaking changes en PIL namespace. Documentar rollback en runbook antes de aplicar en prod.