diff --git a/docker/package-lock.json b/docker/package-lock.json index 90e8f64..6aaea74 100644 --- a/docker/package-lock.json +++ b/docker/package-lock.json @@ -51,12 +51,12 @@ } }, "node_modules/@hono/node-server": { - "version": "1.19.14", - "resolved": "https://registry.npmjs.org/@hono/node-server/-/node-server-1.19.14.tgz", - "integrity": "sha512-GwtvgtXxnWsucXvbQXkRgqksiH2Qed37H9xHZocE5sA3N8O8O8/8FA3uclQXxXVzc9XBZuEOMK7+r02FmSpHtw==", + "version": "2.0.11", + "resolved": "https://registry.npmjs.org/@hono/node-server/-/node-server-2.0.11.tgz", + "integrity": "sha512-bjD221KPLoJTWUwso1J6fGKiTXEUFedG/s0visavY4zakFPkeGURMRNly+FhBHs7T8Dz4qHaZIMX9ZoJHSJtKA==", "license": "MIT", "engines": { - "node": ">=18.14.1" + "node": ">=20" }, "peerDependencies": { "hono": "^4" diff --git a/docker/package.json b/docker/package.json index 8126f33..6c91b68 100644 --- a/docker/package.json +++ b/docker/package.json @@ -7,5 +7,11 @@ "dependencies": { "@askalf/truecopy": "0.9.0", "@modelcontextprotocol/server-everything": "2026.7.4" + }, + "comments": { + "overrides": "GHSA-frvp-7c67-39w9 — path traversal in @hono/node-server's serve-static. It reaches this image transitively (server-everything -> @modelcontextprotocol/sdk -> @hono/node-server ^1.19.9), and the SDK's caret range cannot resolve to the patched 2.0.5, so there is no upstream fix to wait for yet. Drop this override once the SDK widens its range; Dependabot watches /docker and will offer that bump." + }, + "overrides": { + "@hono/node-server": "^2.0.5" } }