Skip to content

fix(deps): resolve 17 dependabot alerts via pnpm overrides - #2556

Merged
shikanime merged 1 commit into
mainfrom
fix/dependabot-2552
Aug 24, 2026
Merged

fix(deps): resolve 17 dependabot alerts via pnpm overrides#2556
shikanime merged 1 commit into
mainfrom
fix/dependabot-2552

Conversation

@shikanime

@shikanime shikanime commented Aug 24, 2026

Copy link
Copy Markdown
Member

Issues liées

Issues numéro: #2552

Quel est le comportement actuel ?

pnpm audit ouvre 19 alertes (10 high, 8 moderate, 1 low) sur pnpm-lock.yaml, majoritairement transitivity ou issues de catalog.

Quel est le nouveau comportement ?

Résolution de 17 des 19 alertes par un unique bloc overrides (et un bump de catalog) dans pnpm-workspace.yaml, selon la convention déjà en place dans le dépôt :

  • protobufjs@8.0.0/8.0.1>=8.6.6 <9 (11 alertes)
  • @opentelemetry/core@2.7.1>=2.8.0 <3
  • @opentelemetry/propagator-jaeger@2.7.1>=2.9.0 <3
  • nanoid@3.3.17 (transitif postcss) → >=3.3.18 <4
  • deepmerge-ts@7.1.5>=8.0.2 <9
  • catalog nanoid : 5.0.95.1.16

pnpm audit passe de 19 → 2 alertes ouvertes. Aucune API exposée modifiée.

Cette PR introduit-elle un breaking change ?

Non.

Autres informations

Validation Socle requise (CONTRIBUTING.md §60-70) : toute modification de dépendance Node.js exige l'approbation explicite de l'équipe CPIN (@cloud-pi-native/socle). Cette PR touche pnpm-workspace.yaml (overrides/catalogs) — approbation requise avant merge.

2 alertes non corrigeables (suivies en amont, hors périmètre) :

  • elliptic (low) : aucune version >=6.6.2 publiée sur npm (dernier = 6.6.1, vulnérable).
  • ts-deepmerge (moderate) : correctif >=8.0.0 exigé, mais le parent @anatine/zod-openapi@1.14.2 contraint ^6.0.3 (exclut 7/8).

Refs #2552

Comment thread apps/server-nestjs/src/main.module.ts Fixed
@github-actions github-actions Bot added the built label Aug 24, 2026
@cloud-pi-native-sonarqube

Copy link
Copy Markdown

Signed-off-by: William Phetsinorath <william.phetsinorath-open@interieur.gouv.fr>
Change-Id: I39eae84f8621adf8ad6193b6dab5f2196a6a6964
@shikanime
shikanime force-pushed the fix/dependabot-2552 branch from e1326bf to a4d8ced Compare August 24, 2026 10:16
@shikanime shikanime added bug Something isn't working security labels Aug 24, 2026
@shikanime shikanime self-assigned this Aug 24, 2026
@shikanime
shikanime requested a review from a team August 24, 2026 10:19
@shikanime shikanime added this to the 9.24.5 milestone Aug 24, 2026
@shikanime shikanime changed the title fix/dependabot 2552 fix(deps): resolve 17 dependabot alerts via pnpm overrides Aug 24, 2026
@shikanime shikanime modified the milestones: 9.24.5, 9.25.0 Aug 24, 2026
@shikanime
shikanime marked this pull request as ready for review August 24, 2026 10:52
@shikanime
shikanime enabled auto-merge August 24, 2026 10:52

@StephaneTrebel StephaneTrebel left a comment

Copy link
Copy Markdown
Collaborator

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

Je suis certain que ça va nous poser un problème bien relou à un moment donné, mais l'écosystème est tellement claqué au sol que je ne vois pas comment on ne peut pas prendre le risque…

@shikanime
shikanime added this pull request to the merge queue Aug 24, 2026
Merged via the queue into main with commit aea614d Aug 24, 2026
22 checks passed
@shikanime
shikanime deleted the fix/dependabot-2552 branch August 24, 2026 13:21
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

bug Something isn't working built security

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants