|
99 | 99 | "@commander-js/extra-typings": "^14.0.0", |
100 | 100 | "@opentelemetry/api": "^1.9.1", |
101 | 101 | "@opentelemetry/exporter-metrics-otlp-http": "^0.215.0", |
102 | | - "@opentelemetry/otlp-transformer": "^0.213.0", |
| 102 | + "@opentelemetry/otlp-transformer": "0.213.0", |
103 | 103 | "@opentelemetry/resources": "^2.6.1", |
104 | 104 | "@opentelemetry/sdk-metrics": "^2.6.1", |
105 | 105 | "@smithy/shared-ini-file-loader": "^4.4.2", |
|
168 | 168 | "overridesComments": { |
169 | 169 | "minimatch": "GHSA-7r86-cg39-jmmj, GHSA-23c5-xmqv-rm74: minimatch 10.0.0-10.2.2 has ReDoS vulnerabilities. Multiple transitive deps (eslint, typescript-eslint, eslint-plugin-import, eslint-plugin-react, prettier-plugin-sort-imports, aws-cdk-lib) pin older versions. Remove this override once upstream packages update their minimatch dependency to >=10.2.3.", |
170 | 170 | "glob": "glob <12 is deprecated and emits npm install warnings (https://github.com/isaacs/node-glob). Pulled in transitively via archiver-utils@5.0.2 (latest), which still pins glob@^10.0.0. archiver-utils only uses glob.sync(pattern, options), which remains compatible in glob@13. Remove this override once archiver-utils updates its glob dependency.", |
171 | | - "fast-xml-parser": "GHSA-8gc5-j5rx-235r, GHSA-jp2q-39xq-3w4g: fast-xml-parser <=5.5.6 has entity expansion bypass (CVE-2026-33036, CVE-2026-33349). Transitive via @aws-sdk/xml-builder. Remove once @aws-sdk updates to fast-xml-parser >=5.5.7.", |
| 171 | + "fast-xml-parser": "GHSA-8gc5-j5rx-235r, GHSA-jp2q-39xq-3w4g, GHSA-gh4j-gqv2-49f6: fast-xml-parser <=5.6.x has entity expansion bypass and XML injection vulnerabilities. Transitive via @aws-sdk/xml-builder. Remove once @aws-sdk updates to fast-xml-parser >=5.7.0.", |
172 | 172 | "@aws-sdk/xml-builder": "aws/aws-sdk-js-v3#7867: @aws-sdk/xml-builder <3.972.14 does not configure maxTotalExpansions on fast-xml-parser, causing 'Entity expansion limit exceeded' on large CloudFormation responses. Remove once @aws-sdk/client-* deps are bumped past 3.972.14.", |
173 | | - "protobufjs": "GHSA-f38q-mgvj-vph7, GHSA-wcpc-wj8m-hjx6, GHSA-94rc-8x27-4472: protobufjs <=7.6.2 / 8.0.0-8.5.0 has property shadowing and DoS vulnerabilities. Transitive via @opentelemetry/otlp-transformer. Remove once @opentelemetry updates to protobufjs >=7.6.3 or >=8.5.1." |
| 173 | + "@opentelemetry/core": "GHSA-8988-4f7v-96qf: @opentelemetry/core <2.8.0 has unbounded memory allocation in W3C Baggage propagation. Transitive via @opentelemetry/otlp-transformer. Remove once @opentelemetry/otlp-transformer is upgraded past 0.219.0.", |
| 174 | + "@opentelemetry/otlp-transformer": "Pinned to 0.213.0 — the last version that ships generated protobuf types for trace, logs, and metrics (used by the dev-mode OTLP collector). Versions 0.214–0.217 drop logs/trace protos; 0.218+ removes the generated root entirely. Remove this pin once the collector is refactored to not depend on the internal generated/root path.", |
| 175 | + "protobufjs": "Multiple high-severity CVEs in protobufjs <8.7.0 (code injection, DoS, prototype pollution). Transitive via @opentelemetry/otlp-transformer@0.213.0. Remove once @opentelemetry/otlp-transformer is upgraded past 0.217.0." |
174 | 176 | }, |
175 | 177 | "overrides": { |
176 | 178 | "minimatch": "10.2.4", |
177 | 179 | "glob": "^13.0.0", |
178 | | - "fast-xml-parser": "5.5.7", |
| 180 | + "fast-xml-parser": "5.10.1", |
179 | 181 | "@aws-sdk/xml-builder": "3.972.15", |
180 | | - "protobufjs": ">=7.6.3", |
181 | | - "fast-uri": "^3.1.4" |
| 182 | + "@opentelemetry/core": ">=2.8.0", |
| 183 | + "protobufjs": ">=8.7.0", |
| 184 | + "fast-uri": "^3.1.5" |
182 | 185 | }, |
183 | 186 | "engines": { |
184 | 187 | "node": ">=20" |
|
0 commit comments