Skip to content

fix(deps): override undici to ^6.27.0 (patch 4 transitive advisories) - #5

Merged
Musiker15 merged 1 commit into
mainfrom
fix/undici-override
Jun 22, 2026
Merged

fix(deps): override undici to ^6.27.0 (patch 4 transitive advisories)#5
Musiker15 merged 1 commit into
mainfrom
fix/undici-override

Conversation

@Musiker15

Copy link
Copy Markdown
Member

Was

Fügt einen npm-overrides-Eintrag hinzu, der undici auf ^6.27.0 zwingt.

Warum

npm audit meldete im Deploy 4 Vulnerabilities (1 high / 3 moderate) — alle aus einer Quelle: undici, transitiv über discord.js@discordjs/rest/@discordjs/ws.

  • discord.js@14.26.4 ist bereits die neueste Version, pinnt aber weiterhin das verwundbare undici@6.24.1 (Bereich <=6.26.0).
  • npm audit fix --force würde discord.js auf v13 downgraden → destruktiver Breaking Change, nicht akzeptabel.
  • Der Override zieht das gepatchte 6.27.0 innerhalb desselben 6.x-Major → API-kompatibel mit dem, was @discordjs/rest erwartet.

Behobene Advisories

Verifikation

  • npm audit0 vulnerabilities
  • npm ls undiciundici@6.27.0 (dedupliziert über alle discord.js-Subpfade)
  • npm run smoke → bestanden (Locales, 15 Commands, Events, Components valide)

🤖 Generated with Claude Code

discord.js@14.26.4 (latest) still pins undici@6.24.1, which is in the
vulnerable range (<=6.26.0): high-sev Set-Cookie header injection plus
3 moderate (WebSocket DoS, response-queue poisoning, SameSite downgrade).
An npm overrides entry forces the patched 6.27.0 within the same major,
so it stays API-compatible with @discordjs/rest/@discordjs/ws. npm audit
now reports 0 vulnerabilities; no discord.js downgrade needed.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
@Musiker15
Musiker15 merged commit 5b7185a into main Jun 22, 2026
3 checks passed
@Musiker15
Musiker15 deleted the fix/undici-override branch June 22, 2026 04:51
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant