Skip to content

chore(deps): mitigate Dependabot alerts via lock refresh and overrides - #2704

Open
shikanime wants to merge 1 commit into
mainfrom
chore/dependabot-alerts
Open

chore(deps): mitigate Dependabot alerts via lock refresh and overrides#2704
shikanime wants to merge 1 commit into
mainfrom
chore/dependabot-alerts

Conversation

@shikanime

Copy link
Copy Markdown
Member

Issues liées

#2242


Quel est le comportement actuel ?

16 alertes Dependabot ouvertes (8 high, 6 moderate, 2 low) sur pnpm-lock.yaml : fastify, fast-uri (x4), multer, @faker-js/faker, browserslist (x2), qs, colord, fastify (x2), postcss-selector-parser, ts-deepmerge, elliptic.

Quel est le nouveau comportement ?

  • Refresh des versions transitoires déjà admises par les ranges déclarés : fastify 5.12.3, qs 6.16.0, colord 2.10.0, browserslist 4.28.9, multer 2.3.0, fast-uri 3.1.7.
  • Override [email protected] (épinglé exact par @nestjs/platform-fastify, qui pointe 5.11.3 même en 11.x).
  • Catalogue @faker-js/faker bumpé à ^10.5.0 (devDependencies uniquement).
  • postcss-selector-parser borné >=7.1.3 <7.1.6 : la 7.1.6 régresse la règle stylelint no-invalid-position-declaration (stylelint 17.11.0), la 7.1.5 satisfait l'alerte.
  • ts-deepmerge non traité : toute version patchée (>= 8) retire l'export default utilisé par @anatine/zod-openapi (@ts-rest/open-api) — 21 suites de tests cassent avec l'override. Bloqué amont.
  • elliptic : aucune version patchée publiée, rien à faire côté lock.

Cette PR introduit-elle un breaking change ?

Non.

Autres informations

pnpm lint, pnpm build et pnpm test passent avec les dépendances mises à jour. Les 6 échecs résiduels de pnpm test sont préexistants sur main et indépendants de cette PR : 5 proviennent de fichiers .env gitignorés absents d'un checkout frais, 1 est un test non déterministe (faker.date.past vs seuil de rotation — reproduit avec et sans ce diff).

@shikanime shikanime self-assigned this Sep 9, 2026
@shikanime
shikanime marked this pull request as ready for review September 9, 2026 09:05
@shikanime
shikanime requested a review from a team as a code owner September 9, 2026 09:05
@shikanime
shikanime enabled auto-merge September 9, 2026 09:05
@shikanime shikanime added this to the 9.26.0 milestone Sep 9, 2026
@shikanime
shikanime force-pushed the chore/dependabot-alerts branch from 845fb75 to 48d90de Compare September 9, 2026 13:02
@shikanime shikanime added the bug Something isn't working label Sep 9, 2026
Refresh transitive versions already admitted by declared ranges (fastify 5.12.3, qs 6.16.0, colord 2.10.0, browserslist 4.28.9, multer 2.3.0, fast-uri 3.1.7), add an override for [email protected] (exact-pinned by @nestjs/platform-fastify) and bump the @faker-js/faker catalog to ^10.5.0 (dev-only). Floor postcss-selector-parser below 7.1.6 and cap postcss below 8.5.27: 8.5.27 changes the SFC AST so stylelint no-invalid-position-declaration false-positives on Vue inline style attributes (6 lint errors in apps/client). ts-deepmerge stays: every patched version (>=8) is incompatible with @anatine/zod-openapi, which imports its removed default export. elliptic has no patched release upstream.

Refs #2242

Co-authored-by: Automata <[email protected]>

Signed-off-by: William Phetsinorath <[email protected]>

Change-Id: Ic651a710bda48da18326a2a2ca2797326a6a6964
Signed-off-by: William Phetsinorath <[email protected]>
@shikanime
shikanime force-pushed the chore/dependabot-alerts branch from 48d90de to 978c4d0 Compare September 9, 2026 13:03
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

bug Something isn't working security

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant