Skip to content

fix: override npm@11 for @semantic-release/npm to resolve ip-address and picomatch vulns - #24

Merged
andrea9293 merged 1 commit into
mainfrom
fix/npm-override-vulns
Jun 4, 2026
Merged

fix: override npm@11 for @semantic-release/npm to resolve ip-address and picomatch vulns#24
andrea9293 merged 1 commit into
mainfrom
fix/npm-override-vulns

Conversation

@andrea9293

Copy link
Copy Markdown
Owner

Problema

Dependabot ha rilevato 2 vulnerabilità moderate:

Entrambe dentro npm@10.9.8, dipendenza di @semantic-release/npm@12.

Fix

  • Aggiunto override npm: ^11.0.0 in package.json, forzando npm@11.16.0
  • Rimossa dipendenza diretta npm (superflua con l'override)
  • npm audit ora riporta 0 vulnerabilità

Impatto

Dev-only — @semantic-release/npm usa npm per pubblicare su registry. npm@11 è compatibile.

@andrea9293
andrea9293 merged commit e57b1be into main Jun 4, 2026
3 checks passed
@github-actions

github-actions Bot commented Jun 4, 2026

Copy link
Copy Markdown

🎉 This PR is included in version 1.13.2 🎉

The release is available on:

Your semantic-release bot 📦🚀

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant