Skip to content

Fix dependabot security alerts across workspace#193

Merged
mishushakov merged 1 commit into
mainfrom
mishushakov/fix-deps-security
Apr 30, 2026
Merged

Fix dependabot security alerts across workspace#193
mishushakov merged 1 commit into
mainfrom
mishushakov/fix-deps-security

Conversation

@mishushakov

Copy link
Copy Markdown
Member

Summary

Resolves all 31 open dependabot alerts across the repo's npm and pip manifests.

  • pnpm-lock.yaml: added pnpm.overrides for postcss, vite, yaml, flatted, minimatch (3.x and 9.x), and rollup
  • template/poetry.lock: bumped python-dotenv to 1.2.2 and pygments to 2.20.0
  • examples/basic-python: bumped e2b-desktop to ^2.3.1 (pulls pillow 12.2.0) and python-dotenv to ^1.2.2
  • packages/python-sdk: bumped dev pytest to ^9.0.3 (pulls pygments 2.20.0)
  • examples/basic-javascript: bumped electron to ^39.8.5 (resolves 17 electron CVEs)

Test plan

  • CI passes
  • pnpm install, pnpm build (js-sdk), and pnpm lint succeed locally
  • Dependabot alerts close after merge

🤖 Generated with Claude Code

Resolves 31 open dependabot alerts spanning npm and pip lockfiles.

- pnpm: add overrides for postcss, vite, yaml, flatted, minimatch, rollup
- template: update python-dotenv (1.2.2) and pygments (2.20.0)
- examples/basic-python: bump e2b-desktop to ^2.3.1 (pulls pillow 12.2.0) and python-dotenv to ^1.2.2
- packages/python-sdk: bump dev pytest to ^9.0.3 (pulls pygments 2.20.0)
- examples/basic-javascript: bump electron to ^39.8.5 (resolves 17 electron CVEs)

Co-Authored-By: Claude Opus 4.7 <noreply@anthropic.com>
@mishushakov
mishushakov requested a review from mlejva as a code owner April 30, 2026 18:26
@cursor

cursor Bot commented Apr 30, 2026

Copy link
Copy Markdown

PR Summary

Medium Risk
Mostly dependency/lockfile upgrades, but includes a major electron bump and workspace-wide pnpm.overrides, which could introduce runtime/build incompatibilities.

Overview
Resolves dependency security alerts by upgrading example and SDK dependencies and regenerating lockfiles.

Notably bumps examples/basic-javascript from electron ^35 to ^39, upgrades examples/basic-python to e2b-desktop ^2.3.1 and python-dotenv ^1.2.2 (pulling newer e2b, pillow, and new transitive deps), and updates packages/python-sdk dev tooling (pytest to ^9.0.3).

Adds root-level pnpm.overrides (mirrored into pnpm-lock.yaml) to force patched versions of postcss, vite, yaml, flatted, minimatch (3.x/9.x), and rollup across the workspace.

Reviewed by Cursor Bugbot for commit 5954a12. Bugbot is set up for automated code reviews on this repo. Configure here.

@mishushakov
mishushakov enabled auto-merge (squash) April 30, 2026 18:32
@mishushakov
mishushakov disabled auto-merge April 30, 2026 18:32
@mishushakov
mishushakov enabled auto-merge (squash) April 30, 2026 18:33
@mishushakov
mishushakov merged commit 725c800 into main Apr 30, 2026
9 checks passed
@mishushakov
mishushakov deleted the mishushakov/fix-deps-security branch April 30, 2026 19:09
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants