Skip to content

fix: patch September security advisories - #18

Merged
kasperrt merged 1 commit into
masterfrom
fix/september-security-advisories
Sep 10, 2026
Merged

kasperrt merged 1 commit into
masterfrom
fix/september-security-advisories

Conversation

@kasperrt

Copy link
Copy Markdown
Owner

What changed

  • update Hono to 4.13.5 to patch three request parsing and static-generation advisories
  • update Vitest to 4.1.11 to patch the redirect-mock path traversal advisory
  • require patched browserslist and baseline-browser-mapping transitive versions

Root cause and impact

The dependency graph still resolved versions affected by newly disclosed advisories, including Hono request parsing behavior reachable by the server. The updated direct dependencies and pnpm overrides remove all known audit findings.

Validation

  • pnpm audit --audit-level low — no known vulnerabilities
  • pnpm test — 5 tests pass
  • pnpm lint:check — passes
  • pnpm format:check — passes
  • pnpm build — production client build passes
  • pnpm build:check — client and server TypeScript checks pass after route generation

@kasperrt
kasperrt merged commit 5586c31 into master Sep 10, 2026
1 check passed
@kasperrt
kasperrt deleted the fix/september-security-advisories branch September 10, 2026 07:22
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant