Skip to content

Commit fd54fa4

Browse files
claudehyperpolymath
authored andcommitted
fix: Upgrade glob to 10.5.0 to fix command injection vulnerability (CVE-2025-64756)
Add npm override to force glob to version >=10.5.0, fixing a high severity command injection vulnerability in the glob CLI's -c/--cmd option that allows arbitrary command execution when processing files with malicious names. The vulnerable glob 10.4.5 was a transitive dependency of mocha 11.0.1.
1 parent 8b68944 commit fd54fa4

2 files changed

Lines changed: 51 additions & 39 deletions

File tree

package-lock.json

Lines changed: 48 additions & 38 deletions
Some generated files are not rendered by default. Learn more about customizing how changed files appear on GitHub.

package.json

Lines changed: 3 additions & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -72,7 +72,9 @@
7272
"tsc-silent": "^1.2.2",
7373
"typescript": "^5.7.3"
7474
},
75-
"overrides": {},
75+
"overrides": {
76+
"glob": "^10.5.0"
77+
},
7678
"engines": {
7779
"node": ">=22.0.0"
7880
}

0 commit comments

Comments
 (0)