Skip to content

chore: fix npm security vulnerabilities via overrides - #59

Merged
hebus merged 2 commits into
release/11.13.0from
chore/fix-docusaurus-vulnerabilities
Jun 15, 2026
Merged

hebus merged 2 commits into
release/11.13.0from
chore/fix-docusaurus-vulnerabilities

Conversation

@hebus

@hebus hebus commented Jun 15, 2026

Copy link
Copy Markdown
Contributor

Résumé

Corrige les vulnérabilités npm (audit) sans downgrader Docusaurus.

docusaurus/

npm audit signalait 22 advisories (21 moderate, 1 high), mais ne proposait qu'un downgrade cassant vers @docusaurus/core@3.5.2. Les flags sur @docusaurus/core et ses plugins n'étaient que la remontée de deux deps transitives. Corrigées via overrides ciblés :

Dep Avant Après Advisory
serialize-javascript 6.0.2 7.0.5 RCE via RegExp.flags (high) + DoS CPU (moderate)
uuid (sous sockjs) 8.3.2 11.1.1 buffer bounds check v3/v5/v6 (moderate)
  • Override uuid scopé à sockjsmermaid garde uuid@14.
  • sockjs n'utilise que l'export .v4 (préservé en v11) → dev-server intact.
  • @docusaurus/core reste en 3.10.1.

racine (package*.json)

Rafraîchissement des overrides (esbuild@^0.28.1, suppression des pins obsolètes ajv/vite) + régénération du lockfile.

Vérification

  • npm audit0 vulnerabilities dans docusaurus/ et à la racine.

🤖 Generated with Claude Code

hebus and others added 2 commits June 15, 2026 08:39
Pin transitive deps to patched versions, clearing all 22 advisories
(serialize-javascript RCE/DoS + uuid bounds-check) without downgrading
@docusaurus/core from 3.10.1:
- serialize-javascript -> ^7.0.5
- sockjs > uuid -> ^11.1.1 (scoped, mermaid keeps uuid@14)

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
Refresh root overrides (esbuild ^0.28.1, drop stale ajv/vite pins) and
regenerate lockfile; npm audit reports 0 vulnerabilities.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>

@larde larde left a comment

Copy link
Copy Markdown
Collaborator

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

ok for 11.13.0

@hebus
hebus merged commit a29875f into release/11.13.0 Jun 15, 2026
0 of 2 checks passed
@hebus
hebus deleted the chore/fix-docusaurus-vulnerabilities branch June 15, 2026 09:39
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants