Skip to content

Commit bd00c52

Browse files
committed
fix(security): force serverless's tar to >=7.5.8 (CVE-2026-26960)
serverless@3.40.0 pulled tar@6.2.1, source of 7 high-severity node-tar extraction advisories fixed only on the 7.5.8+ line. Scoped override bumps it to tar@7.5.19. tar is a devDependency only, so consumers were never exposed. Fixes #188
1 parent 6c31a16 commit bd00c52

2 files changed

Lines changed: 41 additions & 101 deletions

File tree

package-lock.json

Lines changed: 38 additions & 101 deletions
Some generated files are not rendered by default. Learn more about customizing how changed files appear on GitHub.

package.json

Lines changed: 3 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -55,6 +55,9 @@
5555
},
5656
"ajv-merge-patch": {
5757
"fast-json-patch": "3.1.1"
58+
},
59+
"serverless": {
60+
"tar": "^7.5.8"
5861
}
5962
},
6063
"dependencies": {

0 commit comments

Comments
 (0)