Skip to content

chore(deps): resolve dependabot alerts for transitive deps#168

Merged
LesnyRumcajs merged 1 commit into
mainfrom
chore/bump-vulnerable-deps
Jul 21, 2026
Merged

chore(deps): resolve dependabot alerts for transitive deps#168
LesnyRumcajs merged 1 commit into
mainfrom
chore/bump-vulnerable-deps

Conversation

@LesnyRumcajs

Copy link
Copy Markdown
Member

Resolves all 6 open Dependabot alerts:

Alert Package Fixed version
#120, #118 brace-expansion (DoS) 2.1.2 / 5.0.7
#97 ip-address (XSS) 10.2.0 (via socks 2.8.9)
#96 postcss (XSS) 8.5.20
#86 picomatch (glob injection) 4.0.5
#68 minimatch (ReDoS) 9.0.9

Most were in-range lockfile refreshes (yarn up -R). Two needed more:

  • ip-address required a major bump (9.x → 10.x); fixed by refreshing socks to 2.8.9, which now depends on ip-address ^10.1.1.
  • postcss is pinned to exactly 8.4.31 inside next (even at latest 16.2.10), so a resolutions entry in package.json lifts it to ^8.5.10.

yarn build passes with no changes needed to source.

🤖 Generated with Claude Code

@LesnyRumcajs
LesnyRumcajs added this pull request to the merge queue Jul 21, 2026
Merged via the queue into main with commit e09d04a Jul 21, 2026
2 checks passed
@LesnyRumcajs
LesnyRumcajs deleted the chore/bump-vulnerable-deps branch July 21, 2026 08:11
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants