Skip to content

fix(deps): resolve Dependabot CVEs in frontend lockfile - #470

Merged
xenodus merged 1 commit into
masterfrom
cursor/fix-dependabot-cves-d14c
Sep 15, 2026
Merged

xenodus merged 1 commit into
masterfrom
cursor/fix-dependabot-cves-d14c

Conversation

@xenodus

@xenodus xenodus commented Sep 15, 2026

Copy link
Copy Markdown
Owner

Summary

Resolves two open npm audit / Dependabot advisories in the frontend dev dependency tree by regenerating package-lock.json with patched transitive versions.

Fixed

Advisory Package Old → New
GHSA-c83g-rgw3-j3cx browserslist 4.28.4 → 4.28.9
GHSA-73wf-gq98-2v4g browserslist 4.28.4 → 4.28.9
GHSA-w5vr-8v7q-w6rv baseline-browser-mapping 2.10.40 → 2.11.23

Also updated related transitive browser-compat metadata (caniuse-lite, electron-to-chromium, node-releases, update-browserslist-db).

Validation

  • cd frontend && npm audit0 vulnerabilities
  • cd frontend && npm run buildpass
  • govulncheck ./... (api) — 0 code-affected vulnerabilities
  • make test — fails on pre-existing flaky live probe in gateway/tefuda (Test_Search / outbound request failed); same failure on master without these changes

Risk notes

Patch-level upgrades only; no direct package.json dependency changes. These packages are dev/build-time transitive deps (via Vite/Babel toolchain), not runtime frontend dependencies.

Privacy policy

No change — no new data collection.

Open in Web Open in Cursor 

Upgrade transitive dev dependencies flagged by Dependabot/npm audit:
- browserslist 4.28.4 -> 4.28.9 (GHSA-c83g-rgw3-j3cx, GHSA-73wf-gq98-2v4g)
- baseline-browser-mapping 2.10.40 -> 2.11.23 (GHSA-w5vr-8v7q-w6rv)

Co-authored-by: xenodus <xenodus@gmail.com>
@xenodus
xenodus marked this pull request as ready for review September 15, 2026 11:08
@xenodus
xenodus merged commit 6fe4fbf into master Sep 15, 2026
4 checks passed
@xenodus
xenodus deleted the cursor/fix-dependabot-cves-d14c branch September 15, 2026 11:08
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants