Skip to content

chore(deps): 2026-07 audit 波の脆弱性 override を追加する#28

Merged
april418 merged 1 commit into
masterfrom
feature/fix-audit-overrides-2026-07
Jul 21, 2026
Merged

chore(deps): 2026-07 audit 波の脆弱性 override を追加する#28
april418 merged 1 commit into
masterfrom
feature/fix-audit-overrides-2026-07

Conversation

@april418

Copy link
Copy Markdown
Contributor

Summary

2026-07 の新規 advisory 波により pnpm audit が失敗していたため、このリポジトリで検出された advisory に対応する override を pnpm-workspace.yaml に追加し、lockfile を再生成する。

対象の advisory 群:

Advisory Package Severity Patched
GHSA-3jxr-9vmj-r5cp brace-expansion high 1.1.16 / 2.1.2 / 5.0.7
GHSA-52cp-r559-cp3m js-yaml high 3.15.0 / 4.3.0
GHSA-xv26-6w52-cph6 websocket-driver critical 0.7.5
GHSA-395f-4hp3-45gv shell-quote high 1.9.0
GHSA-gcfj-64vw-6mp9 axios high 1.18.0(>=1.15.2 <1.18.0 が新たに脆弱)

補足: brace-expansion 3.x〜5.0.6 には patch が出ておらず 5.0.7 が必要。5.0.x は lockfile の既存解決(5.0.5 等)が range を満たすため自然には上がらず、override で強制している。不要になった override は prune-supply-chain-overrides-action が後で自動的に剥がす。

Test plan

  • ローカルで pnpm install --no-frozen-lockfile 実行後、pnpm audit が 0 件になることを確認
  • CI が green になることを確認

Co-Authored-By: Claude noreply@anthropic.com

🤖 Generated with Claude Code

brace-expansion / js-yaml / websocket-driver / shell-quote / axios に
対する新規 advisory 群 (GHSA-3jxr-9vmj-r5cp ほか critical 1 件・
high 4 件) の公開により pnpm audit が失敗していた。本リポジトリで
検出された advisory に対応する override を pnpm-workspace.yaml に
追加し、lockfile を再生成して audit 0 件を確認した。

brace-expansion の 3.x-5.0.6 は patch が出ておらず 5.0.7 が必要。
5.0.x は lockfile の既存解決が range を満たし自然には上がらないため
override で強制している。

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
@april418
april418 merged commit b0caec9 into master Jul 21, 2026
2 checks passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant