Skip to content

fix: resolve high severity dependency vulnerabilities - #199

Merged
fuba merged 1 commit into
mainfrom
claude/pensive-hypatia-4t2pur
Aug 28, 2026
Merged

fix: resolve high severity dependency vulnerabilities#199
fuba merged 1 commit into
mainfrom
claude/pensive-hypatia-4t2pur

Conversation

@fuba

@fuba fuba commented Aug 28, 2026

Copy link
Copy Markdown
Owner

Summary

All fixes applied via npm audit fix. Only package-lock.json changed — no API or behavior changes. All affected packages are devDependencies (eslint tooling).


Generated by Claude Code

- brace-expansion 1.1.16 → 1.1.18 (CVE-2026-14257: DoS via unbounded expansion)
- brace-expansion 5.0.7 → 5.0.9 (same DoS fix + bypass mitigation)
- nanoid 3.3.16 → 3.3.18 (infinite loop when size is zero)

All fixes applied via npm audit fix. No API or behavior changes.
@fuba
fuba merged commit 036f19f into main Aug 28, 2026
3 checks passed

fuba commented Aug 28, 2026

Copy link
Copy Markdown
Owner Author

@fuba 定期セキュリティチェックにより、以下の脆弱性を検出・修正しました。

修正済み (fuba-browser)

パッケージ 変更 脆弱性 深刻度
brace-expansion 1.1.16 → 1.1.18 DoS via unbounded expansion (CVE-2026-14257) HIGH
brace-expansion 5.0.7 → 5.0.9 同上 + bypass mitigation (GHSA-rgw5-rvv9-x895) HIGH
nanoid 3.3.16 → 3.3.18 Infinite loop when size is zero (GHSA-2v37-7h3g-55p8) HIGH

全てdevDependency(eslintツールチェイン)のため、本番影響なし。npm audit fix で修正済み。

他リポジトリの結果

リポジトリ 結果
access-control-browser (Rust/UI) 脆弱性なし
formula-smash 脆弱性なし
tv-viewer frontend 脆弱性なし
crt-emulator 依存関係なし(静的HTML)
histree-core (Go) ⚠️ govulncheckがプロキシ制限でスキャン不可
tv-viewer backend (Go) ⚠️ govulncheckがプロキシ制限でスキャン不可

Go リポジトリ(histree-core, tv-viewer backend)については、脆弱性データベースへのアクセスが環境制限により実行できませんでした。ローカル環境での govulncheck ./... の手動実行をお勧めします。


Generated by Claude Code

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants