Skip to content

chore(deps): clear vite/esbuild Dependabot alerts via pnpm overrides - #100

Merged
ardelperal merged 1 commit into
mainfrom
fix/deps-vite-esbuild-vulns
Jul 12, 2026
Merged

chore(deps): clear vite/esbuild Dependabot alerts via pnpm overrides#100
ardelperal merged 1 commit into
mainfrom
fix/deps-vite-esbuild-vulns

Conversation

@ardelperal

Copy link
Copy Markdown
Owner

What

Clears all 4 open Dependabot alerts on the default branch. All are dev-only transitive dependencies (pulled in via vitest), never shipped in the published npm package:

Alert Sev Package Was Fix
#5 high vite (server.fs.deny bypass on Windows) 5.4.21 ≥ 6.4.3
#6 moderate vite (launch-editor NTLMv2 disclosure) 5.4.21 ≥ 6.4.3
#3 moderate vite (optimized-deps path traversal) 5.4.21 ≥ 6.4.2
#2 moderate esbuild (dev-server request forgery) 0.21.5 ≥ 0.25.0

How

vite/esbuild are not direct deps, so the fix is a pnpm.overrides block forcing the patched floors:

"pnpm": { "overrides": {
  "esbuild@<0.25.0": ">=0.25.0",
  "vite@<6.4.3": ">=6.4.3 <8"
}}

The <8 upper bound keeps vite within vitest@3.2.6's peer range (^5 || ^6 || ^7). Resolves to vite@7.3.6 / esbuild@0.28.1.

Verification

  • pnpm auditNo known vulnerabilities found.
  • VBA test suites green under vite 7 (290/290 across preprocess/extraction/targets-config).

Only package.json + pnpm-lock.yaml change; no source touched.

vite and esbuild are dev-only transitive deps (via vitest) and were pinned at
vite@5.4.21 / esbuild@0.21.5, both flagged by Dependabot (1 high + 3 moderate:
vite server.fs.deny bypass, launch-editor NTLMv2 disclosure, optimized-deps path
traversal, esbuild dev-server request forgery).

Add pnpm.overrides forcing esbuild>=0.25.0 and vite>=6.4.3 (<8 to stay within
vitest 3.2.6's peer range). Resolves to vite@7.3.6 / esbuild@0.28.1.
pnpm audit: no known vulnerabilities. vitest suite green under vite 7.
@ardelperal
ardelperal merged commit 36090b9 into main Jul 12, 2026
5 checks passed
@ardelperal
ardelperal deleted the fix/deps-vite-esbuild-vulns branch July 12, 2026 08:57
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant