Skip to content

Transitives vulnérables remontées : fast-uri, qs, hono, lodash-es - #53

Merged
Shaenn merged 1 commit into
mainfrom
securite-transitives
Sep 17, 2026
Merged

Shaenn merged 1 commit into
mainfrom
securite-transitives

Conversation

@Shaenn

@Shaenn Shaenn commented Sep 17, 2026

Copy link
Copy Markdown
Owner

Les dépendances directes étaient à jour, mais le lockfile figeait des transitives visées par 13 alertes Dependabot (6 hautes, 7 moyennes).

Paquet Avant Après Tiré par Moyen
fast-uri 3.1.3 3.1.8 ajv 8 lockfile seul
qs 6.15.3 6.16.0 express ← MCP SDK lockfile seul
hono 4.13.0 4.13.8 MCP SDK ← agent SDK lockfile seul
lodash-es 4.17.23 4.18.1 chevrotain ← mermaid override

chevrotain 11.1.2 épingle lodash-es à 4.17.23 exactement : l'override 'lodash-es@<4.18.0': '^4.18.1' ne vise que cette version, et son commentaire dit quand le retirer.

Vérifications

  • pnpm verifie : lint, typecheck, 532 tests passent
  • pnpm build passe

🤖 Generated with Claude Code

Le lockfile figeait des versions visées par 13 alertes Dependabot, alors que
toutes les dépendances directes étaient à jour. fast-uri 3.1.8, qs 6.16.0 et
hono 4.13.8 entrent dans les plages déclarées et tiennent sans override.
lodash-es est épinglé à 4.17.23 par chevrotain (via mermaid) : un override
limité aux versions < 4.18.0 le contraint.

Co-Authored-By: Claude Opus 5 (1M context) <[email protected]>
@Shaenn
Shaenn merged commit 2174c45 into main Sep 17, 2026
1 check passed
@Shaenn
Shaenn deleted the securite-transitives branch September 17, 2026 13:22
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant