Skip to content

Commit bf00d10

Browse files
committed
fix(security): patch vulnerable transitive deps via pnpm overrides
- minimatch 3.1.2→3.1.5, 9.0.5→9.0.9 (ReDoS CVE-2026-26996, CVE-2026-27904) - semver 7.7.2→7.8.5 (ReDoS CVE-2026-3672) - flatted 3.3.3→3.4.3 (DoS CVE-2026-32141) - ajv 6.12.6→6.15.0 (ReDoS CVE-2025-69873) All affected packages are devDependencies (eslint, vitest, wrangler toolchain) and do not ship to the production client bundle.
1 parent 9fd279c commit bf00d10

2 files changed

Lines changed: 37 additions & 27 deletions

File tree

package.json

Lines changed: 6 additions & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -109,7 +109,12 @@
109109
},
110110
"pnpm": {
111111
"overrides": {
112-
"vite": "npm:rolldown-vite@7.2.10"
112+
"vite": "npm:rolldown-vite@7.2.10",
113+
"minimatch@3": "3.1.5",
114+
"minimatch@9": "9.0.9",
115+
"semver@7": "7.8.5",
116+
"flatted": "3.4.3",
117+
"ajv@6": "6.15.0"
113118
}
114119
}
115120
}

pnpm-lock.yaml

Lines changed: 31 additions & 26 deletions
Some generated files are not rendered by default. Learn more about customizing how changed files appear on GitHub.

0 commit comments

Comments
 (0)