Skip to content

fix(deps): update transitive packages with security advisories - #343

Merged
angeloashmore merged 3 commits into
mainfrom
claude/dependency-fixes-security
Sep 25, 2026
Merged

angeloashmore merged 3 commits into
mainfrom
claude/dependency-fixes-security

Conversation

@angeloashmore

@angeloashmore angeloashmore commented Sep 25, 2026 •

Copy link
Copy Markdown
Member

Updates transitive dev dependencies to fix npm audit advisories that have no open fix PR:

Package From To
defu 6.1.4 6.1.7
picomatch 2.3.1 / 4.0.3 2.3.2 / 4.0.7
qs 6.15.3 6.16.0

The vitest update (#342) already fixed esbuild, nanoid, postcss, vite, and @vitest/mocker. The remaining advisories are covered by open PRs: hono (#337), fast-uri (#338), and @prismicio/types-internal/uuid (#344).

This PR changes only package-lock.json, which is regenerated from main. npm test and npm run build pass locally.

🤖 Generated with Claude Code

https://claude.ai/code/session_016Foy5MWD6ettavAoUwbSL9


Note

Low Risk
Lockfile-only transitive dev dependency bumps with no runtime or source changes; typical low-risk security maintenance.

Overview
This PR only updates package-lock.json—no changes to package.json or application code—to bump transitive dev dependencies flagged by npm audit.

defu moves from 6.1.4 to 6.1.7, qs from 6.15.3 to 6.16.0, and picomatch from 2.3.1 to 2.3.2 at the root lockfile entry plus 4.0.3 to 4.0.7 under tsdown and vitest nested dependencies. The intent is to clear remaining advisories that did not already have open upgrade PRs, after other dependency work (e.g. vitest) addressed packages like esbuild and vite.

Reviewed by Cursor Bugbot for commit dd05251. Bugbot is set up for automated code reviews on this repo. Configure here.

Update defu, esbuild, nanoid, picomatch, postcss, and qs to fix their
npm audit advisories.

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_016Foy5MWD6ettavAoUwbSL9
Regenerate package-lock.json from main and update the packages again.

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_016Foy5MWD6ettavAoUwbSL9
@angeloashmore
angeloashmore merged commit e051926 into main Sep 25, 2026
17 checks passed
@angeloashmore
angeloashmore deleted the claude/dependency-fixes-security branch September 25, 2026 20:36
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants