From 6e576265219f6d5ca0b0fe0549da73279139bfd2 Mon Sep 17 00:00:00 2001 From: scttfrdmn <3011922+scttfrdmn@users.noreply.github.com> Date: Mon, 17 Aug 2026 17:53:17 -0700 Subject: [PATCH] fix: resolve brace-expansion DoS advisories via npm audit fix typedoc's transitive dependency chain (typedoc -> minimatch -> brace-expansion) resolved to a version vulnerable to GHSA-mh99-v99m-4gvg and GHSA-rgw5-rvv9-x895 (unbounded expansion / intermediate-array DoS). Lockfile-only fix, no package.json change. Fixes #85 --- package-lock.json | 8 ++++---- 1 file changed, 4 insertions(+), 4 deletions(-) diff --git a/package-lock.json b/package-lock.json index ed57ee9..3167a42 100644 --- a/package-lock.json +++ b/package-lock.json @@ -1167,16 +1167,16 @@ "license": "MIT" }, "node_modules/brace-expansion": { - "version": "5.0.7", - "resolved": "https://registry.npmjs.org/brace-expansion/-/brace-expansion-5.0.7.tgz", - "integrity": "sha512-7oFy703dxfY3/NLxC1fh2SUCQ0H9rmAY+5EpDVfXjUTTs+HEwR2nYaqLv+GWcTsumwxPfiz6CzCNkwXwBUwqCA==", + "version": "5.0.9", + "resolved": "https://registry.npmjs.org/brace-expansion/-/brace-expansion-5.0.9.tgz", + "integrity": "sha512-ScQ4IuvIEF1TMlP7Zt+vjJ//9zlPb2SDcxWxM3bk8s6t6GGdJ7KO1dCcTidOPJKePW30LE/2cT7wCyPho9/Wxg==", "dev": true, "license": "MIT", "dependencies": { "balanced-match": "^4.0.2" }, "engines": { - "node": "18 || 20 || >=22" + "node": "20 || >=22" } }, "node_modules/buffer-image-size": {