El que menciona Snyk tiene razón, pero ojo: esas herramientas solo detectan versiones vulnerables conocidas. El verdadero problema aquí es cultural: la gente trata Express como si fuera una caja negra y no mira qué hay dentro. body-parser es un middleware de hace mil años, y aún así seguimos confiando en él sin revisar el código. Probad a cambiar a raw-body directamente o a usar express.json() con límites estrictos. Y para el que dice que Node 16 no tiene backport: no esperéis a que os lo den, compilad vosotros el parche. Es un cambio de una línea en raw-body, y si tenéis un fork propio, lo aplicáis y ya. Pero claro, eso requiere tener un control de dependencias que la mayoría no tiene.