Skip to content

fix(backend): override deepmerge-ts to resolve CVE-2026-40345 - #2826

Merged
DerekRoberts merged 4 commits into
mainfrom
feat/fix-deepmerge-ts-cve-2026-40345
Aug 18, 2026
Merged

fix(backend): override deepmerge-ts to resolve CVE-2026-40345#2826
DerekRoberts merged 4 commits into
mainfrom
feat/fix-deepmerge-ts-cve-2026-40345

Conversation

@DerekRoberts

@DerekRoberts DerekRoberts commented Aug 18, 2026

Copy link
Copy Markdown
Member

Summary of Changes

Overrides deepmerge-ts to ^8.0.1 in backend/package.json and updates backend/package-lock.json to eliminate high-severity vulnerability CVE-2026-40345 (stack exhaustion / DoS when merging recursive object graphs).

Verification

  • Ran vitest unit and integration test suite: 8 test files passed (32 tests).
  • Ran Prettier format check: clean.
  • Ran ESLint: clean.
  • Built backend via Prisma generate, TSC, and SWC: successful.
  • Audited npm dependencies: 0 vulnerabilities.

Closes #698


Thanks for the PR!

Deployments, as required, will be available below:

Please create PRs in draft mode. Mark as ready to enable:

After merge, new images are deployed in:

Override deepmerge-ts to ^8.0.1 in backend to mitigate stack exhaustion vulnerability CVE-2026-40345.

Closes #698
Copilot AI balanced review requested due to automatic review settings August 18, 2026 18:54
@DerekRoberts DerekRoberts self-assigned this Aug 18, 2026

Copilot AI left a comment

Copy link
Copy Markdown
Contributor

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

Pull request overview

Updates the backend’s transitive deepmerge-ts dependency to remediate CVE-2026-40345.

Changes:

  • Adds a deepmerge-ts override for version 8.
  • Updates the dependency lockfile.
  • Lockfile regeneration also removes native-package libc selectors.

Reviewed changes

Copilot reviewed 1 out of 2 changed files in this pull request and generated 1 comment.

File Description
backend/package.json Adds the secure dependency override.
backend/package-lock.json Resolves deepmerge-ts 8.0.1 and updates lock metadata.
Files not reviewed (1)
  • backend/package-lock.json: Generated file

💡 Add a code-review agent skill or configure MCP servers for context-aware, tailored reviews. Learn more in the docs.

Comment thread backend/package-lock.json
@DerekRoberts DerekRoberts moved this from New to Active in DevOps (NR) Aug 18, 2026
@DerekRoberts
DerekRoberts merged commit ec071ef into main Aug 18, 2026
26 checks passed
@DerekRoberts
DerekRoberts deleted the feat/fix-deepmerge-ts-cve-2026-40345 branch August 18, 2026 20:10
@github-project-automation github-project-automation Bot moved this from Active to Done in DevOps (NR) Aug 18, 2026
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

Status: Done

Development

Successfully merging this pull request may close these issues.

2 participants