From d79db2199d466beb1f32cecc74adfb69d9151ed0 Mon Sep 17 00:00:00 2001 From: Aaron Sachs <898627+asachs01@users.noreply.github.com> Date: Tue, 15 Sep 2026 12:32:48 -0400 Subject: [PATCH] fix(deps): resolve js-yaml CVE-2026-84375 js-yaml is a transitive devDependency flagged HIGH (CVE-2026-84375). Added scoped npm override(s) to force the patched line without breaking any consumer. npm audit now reports 0 vulnerabilities. --- CHANGELOG.md | 6 ++++++ package-lock.json | 6 +++--- package.json | 5 +++++ 3 files changed, 14 insertions(+), 3 deletions(-) diff --git a/CHANGELOG.md b/CHANGELOG.md index 2714871..f4ba8a0 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -1,3 +1,9 @@ +## [Unreleased] + +### Security + +- **Resolved js-yaml high-severity advisory CVE-2026-84375** (fixed in js-yaml >= 4.3.2). js-yaml is only a transitive devDependency, pulled on the 4.x line via `cosmiconfig`. Added a scoped npm `override` (`cosmiconfig` → `js-yaml ^4.3.2`) to force the patched line. `npm audit` reports 0 vulnerabilities. + # [1.1.0](https://github.com/WYRE-AI/node-halopsa/compare/v1.0.13...v1.1.0) (2026-09-04) diff --git a/package-lock.json b/package-lock.json index fc1cf02..839f170 100644 --- a/package-lock.json +++ b/package-lock.json @@ -4696,9 +4696,9 @@ "license": "MIT" }, "node_modules/js-yaml": { - "version": "4.3.1", - "resolved": "https://registry.npmjs.org/js-yaml/-/js-yaml-4.3.1.tgz", - "integrity": "sha512-CY6crGq313MX8GkwvB7tzgp99vjQxY1++5y10/BKN/GUfHqWaOGQMNZkBvqSzsZKWk/ijwHlWzzkLulsGHhjWQ==", + "version": "4.3.2", + "resolved": "https://registry.npmjs.org/js-yaml/-/js-yaml-4.3.2.tgz", + "integrity": "sha512-SFNOvSJ+Dgf/9An904Yx+CgSlIPCkIpao4qo51lpee25TIRejdH3rhR4EZMGoNx3/TP3O+wzWuiTFl4sqbltzA==", "dev": true, "funding": [ { diff --git a/package.json b/package.json index 36ebf97..386ae41 100644 --- a/package.json +++ b/package.json @@ -75,5 +75,10 @@ "typescript": "^6.0.3", "typescript-eslint": "^8.67.0", "vitest": "^4.1.9" + }, + "overrides": { + "cosmiconfig": { + "js-yaml": "^4.3.2" + } } }