Skip to content

fix(deps): bump squizlabs/php_codesniffer pin to 3.13.6 - #4

Merged
Headgent merged 1 commit into
developfrom
fix/260809_phpcs-security-pin-bump
Aug 9, 2026
Merged

fix(deps): bump squizlabs/php_codesniffer pin to 3.13.6#4
Headgent merged 1 commit into
developfrom
fix/260809_phpcs-security-pin-bump

Conversation

@Headgent

@Headgent Headgent commented Aug 9, 2026

Copy link
Copy Markdown
Contributor

Security-Pin-Bump: squizlabs/php_codesniffer war exakt auf 3.13.5 gepinnt
(require-dev). Diese Version faellt unter Security-Advisory
PKSA-rdkp-vv9z-mjkg (OS Command Injection, betroffen < 3.13.6). Composers
Default-Audit block-insecure verweigert jede frische Dependency-Aufloesung,
solange eine Advisory-betroffene Version verlangt wird -- ein sauberer
composer install (wie CI ihn bei jedem Lauf macht) scheitert im Schritt
"Install dependencies", bevor eine einzige Pruefung laeuft.

Der 3.13.5-Pin selbst war vorbestehend und wird durch diese Aenderung nicht
eingefuehrt -- sie hebt ihn lediglich ueber die gefixte Version 3.13.6 an.

Zielversion: v1.0.1 (patch)

Automatisierter Update-Release nach do-git-update.

squizlabs/php_codesniffer was pinned to the exact version 3.13.5 in
composer.json (require-dev). That version is affected by security
advisory PKSA-rdkp-vv9z-mjkg (OS Command Injection, versions < 3.13.6).

Composer's default "block-insecure" audit refuses any fresh dependency
resolution while an advisory-affected version is required, so a clean
`composer install` (as CI performs on every run) fails during the
"Install dependencies" step before any check executes. Local runs only
appeared unaffected because they reused a pre-existing vendor/ tree.

The 3.13.5 pin itself was pre-existing and not introduced by this
change; this commit only advances it past the fixed version 3.13.6.
@Headgent
Headgent merged commit 9c4dc1e into develop Aug 9, 2026
3 checks passed
@Headgent
Headgent deleted the fix/260809_phpcs-security-pin-bump branch August 9, 2026 09:14
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant