From 06fe928650914b7716f991e760d2a2c0239d3857 Mon Sep 17 00:00:00 2001 From: "cachekit-renovate-bot[bot]" <287198435+cachekit-renovate-bot[bot]@users.noreply.github.com> Date: Wed, 29 Jul 2026 12:18:58 +0000 Subject: [PATCH] chore(deps): update dependency brace-expansion@2 to v5 [security] --- pnpm-lock.yaml | 2 +- pnpm-workspace.yaml | 5 +++-- 2 files changed, 4 insertions(+), 3 deletions(-) diff --git a/pnpm-lock.yaml b/pnpm-lock.yaml index 464e27b..8f92780 100644 --- a/pnpm-lock.yaml +++ b/pnpm-lock.yaml @@ -12,7 +12,7 @@ overrides: picomatch: '>=4.0.4' yaml: '>=2.8.3' postcss: '>=8.5.18' - brace-expansion@2: '>=2.1.3 <3' + brace-expansion@2: '>=2.1.3 <6' brace-expansion@5: '>=5.0.8' js-yaml: '>=4.3.0 <5' sharp: '>=0.35.0' diff --git a/pnpm-workspace.yaml b/pnpm-workspace.yaml index 218f215..23229dd 100644 --- a/pnpm-workspace.yaml +++ b/pnpm-workspace.yaml @@ -15,7 +15,8 @@ minimumReleaseAge: 1440 # fix. Version-scoped so future releases of the package still age-gate. # Safe to delete from 2026-07-30 (2.1.3 clears the window 2026-07-29 ~10:17 UTC). minimumReleaseAgeExclude: - - 'brace-expansion@2.1.3' + # Renovate security update: brace-expansion@5.0.8 + - 'brace-expansion@2.1.3 || 5.0.8' # GHSA-mh99-v99m-4gvg's advisory data claims vulnerable <=5.0.7 / patched # 5.0.8 only — a range that swallows the whole 2.x line and does not yet @@ -61,7 +62,7 @@ overrides: picomatch: '>=4.0.4' yaml: '>=2.8.3' postcss: '>=8.5.18' # GHSA-r28c-9q8g-f849 - 'brace-expansion@2': '>=2.1.3 <3' # GHSA-3jxr-9vmj-r5cp + GHSA-mh99-v99m-4gvg 2.x backport + 'brace-expansion@2': '>=2.1.3 <6' # GHSA-3jxr-9vmj-r5cp + GHSA-mh99-v99m-4gvg 2.x backport 'brace-expansion@5': '>=5.0.8' # GHSA-3jxr-9vmj-r5cp + GHSA-mh99-v99m-4gvg js-yaml: '>=4.3.0 <5' # GHSA-52cp-r559-cp3m sharp: '>=0.35.0' # GHSA-f88m-g3jw-g9cj (build denied above; pin is belt+braces)