Skip to content

Commit 31b5b1c

Browse files
authored
Merge pull request #528 from ajitpratap0/fix/trivy-repo-scan-new-cves
fix(security): resolve new Trivy Repository Scan CVEs blocking CI
2 parents dc44163 + 2830c1c commit 31b5b1c

5 files changed

Lines changed: 41 additions & 125 deletions

File tree

.trivyignore

Lines changed: 9 additions & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -24,18 +24,26 @@ CVE-2026-32285
2424
# Re-evaluate when buger/jsonparser releases a patched version or when mcp-go updates its dependency.
2525
GHSA-6g7g-w4f8-9c9x
2626

27-
# CVE-2026-34040, CVE-2026-33997 — github.com/docker/docker v28.5.2+incompatible
27+
# CVE-2026-34040, CVE-2026-33997, CVE-2026-41567, CVE-2026-42306, CVE-2026-41568 — github.com/docker/docker v28.5.2+incompatible
2828
# Severity: HIGH | No fixed version available (latest is v28.5.2)
2929
# Transitive dependency: testcontainers-go → docker/docker
3030
# Only used in integration tests, not in production code. Docker daemon internals, not Go client.
31+
# Re-evaluate when docker/docker releases a patched version or when testcontainers-go updates its dependency.
3132
CVE-2026-34040
3233
CVE-2026-33997
34+
CVE-2026-41567
35+
CVE-2026-42306
36+
CVE-2026-41568
3337

3438
# CVE-2026-33750 — brace-expansion (npm, website)
3539
# Severity: HIGH | No fixed version available
3640
# Transitive dependency in website/package-lock.json. Not in Go code.
3741
CVE-2026-33750
3842

43+
# NOTE: CVE-2026-13149 and CVE-2026-14257 (brace-expansion DoS, npm) are FIXED
44+
# by upgrading brace-expansion to v5.0.8 in website/package.json (see that
45+
# commit). No ignore entry needed/added for these two IDs.
46+
3947
# CVE-2026-33671, CVE-2026-33672 — picomatch (npm, website)
4048
# Severity: HIGH | No fixed version available
4149
# Transitive dependency in website npm deps. Not in Go code.

go.mod

Lines changed: 3 additions & 3 deletions
Original file line numberDiff line numberDiff line change
@@ -10,7 +10,7 @@ require (
1010
github.com/spf13/cobra v1.10.1
1111
github.com/spf13/pflag v1.0.9
1212
github.com/testcontainers/testcontainers-go v0.41.0
13-
golang.org/x/term v0.40.0
13+
golang.org/x/term v0.45.0
1414
gopkg.in/yaml.v3 v3.0.1
1515
modernc.org/sqlite v1.48.0
1616
)
@@ -81,8 +81,8 @@ require (
8181
go.opentelemetry.io/otel/sdk v1.43.0 // indirect
8282
go.opentelemetry.io/otel/trace v1.43.0 // indirect
8383
go.opentelemetry.io/proto/otlp v1.10.0 // indirect
84-
golang.org/x/crypto v0.48.0 // indirect
85-
golang.org/x/sys v0.42.0 // indirect
84+
golang.org/x/crypto v0.54.0 // indirect
85+
golang.org/x/sys v0.47.0 // indirect
8686
google.golang.org/protobuf v1.36.11 // indirect
8787
modernc.org/libc v1.70.0 // indirect
8888
modernc.org/mathutil v1.7.1 // indirect

go.sum

Lines changed: 10 additions & 10 deletions
Original file line numberDiff line numberDiff line change
@@ -176,25 +176,25 @@ go.opentelemetry.io/otel/trace v1.43.0 h1:BkNrHpup+4k4w+ZZ86CZoHHEkohws8AY+WTX09
176176
go.opentelemetry.io/otel/trace v1.43.0/go.mod h1:/QJhyVBUUswCphDVxq+8mld+AvhXZLhe+8WVFxiFff0=
177177
go.opentelemetry.io/proto/otlp v1.10.0 h1:IQRWgT5srOCYfiWnpqUYz9CVmbO8bFmKcwYxpuCSL2g=
178178
go.opentelemetry.io/proto/otlp v1.10.0/go.mod h1:/CV4QoCR/S9yaPj8utp3lvQPoqMtxXdzn7ozvvozVqk=
179-
golang.org/x/crypto v0.48.0 h1:/VRzVqiRSggnhY7gNRxPauEQ5Drw9haKdM0jqfcCFts=
180-
golang.org/x/crypto v0.48.0/go.mod h1:r0kV5h3qnFPlQnBSrULhlsRfryS2pmewsg+XfMgkVos=
179+
golang.org/x/crypto v0.54.0 h1:YLIA59K4fiNzHzjnZt2tUJQjQtUWfWbeHBqKtk3eScw=
180+
golang.org/x/crypto v0.54.0/go.mod h1:KWL8ny2AZdGR2cWmzeHrp2azQPGogOv+HeQaVEXC2dk=
181181
golang.org/x/mod v0.33.0 h1:tHFzIWbBifEmbwtGz65eaWyGiGZatSrT9prnU8DbVL8=
182182
golang.org/x/mod v0.33.0/go.mod h1:swjeQEj+6r7fODbD2cqrnje9PnziFuw4bmLbBZFrQ5w=
183-
golang.org/x/net v0.50.0 h1:ucWh9eiCGyDR3vtzso0WMQinm2Dnt8cFMuQa9K33J60=
184-
golang.org/x/net v0.50.0/go.mod h1:UgoSli3F/pBgdJBHCTc+tp3gmrU4XswgGRgtnwWTfyM=
183+
golang.org/x/net v0.56.0 h1:Rw8j/hFzGvJUZwNBXnAtf5sVDVt+65SK2C7IxCxZt5o=
184+
golang.org/x/net v0.56.0/go.mod h1:D3Ku6r+V6JROoZK144D2XfMHFcMq/0zSfLelVTCFKec=
185185
golang.org/x/sync v0.19.0 h1:vV+1eWNmZ5geRlYjzm2adRgW2/mcpevXNg50YZtPCE4=
186186
golang.org/x/sync v0.19.0/go.mod h1:9KTHXmSnoGruLpwFjVSX0lNNA75CykiMECbovNTZqGI=
187187
golang.org/x/sys v0.0.0-20190916202348-b4ddaad3f8a3/go.mod h1:h1NjWce9XRLGQEsW7wpKNCjG9DtNlClVuFLEZdDNbEs=
188188
golang.org/x/sys v0.0.0-20201204225414-ed752295db88/go.mod h1:h1NjWce9XRLGQEsW7wpKNCjG9DtNlClVuFLEZdDNbEs=
189189
golang.org/x/sys v0.0.0-20210616094352-59db8d763f22/go.mod h1:oPkhp1MJrh7nUepCBck5+mAzfO9JrbApNNgaTdGDITg=
190190
golang.org/x/sys v0.0.0-20220715151400-c0bba94af5f8/go.mod h1:oPkhp1MJrh7nUepCBck5+mAzfO9JrbApNNgaTdGDITg=
191191
golang.org/x/sys v0.6.0/go.mod h1:oPkhp1MJrh7nUepCBck5+mAzfO9JrbApNNgaTdGDITg=
192-
golang.org/x/sys v0.42.0 h1:omrd2nAlyT5ESRdCLYdm3+fMfNFE/+Rf4bDIQImRJeo=
193-
golang.org/x/sys v0.42.0/go.mod h1:4GL1E5IUh+htKOUEOaiffhrAeqysfVGipDYzABqnCmw=
194-
golang.org/x/term v0.40.0 h1:36e4zGLqU4yhjlmxEaagx2KuYbJq3EwY8K943ZsHcvg=
195-
golang.org/x/term v0.40.0/go.mod h1:w2P8uVp06p2iyKKuvXIm7N/y0UCRt3UfJTfZ7oOpglM=
196-
golang.org/x/text v0.34.0 h1:oL/Qq0Kdaqxa1KbNeMKwQq0reLCCaFtqu2eNuSeNHbk=
197-
golang.org/x/text v0.34.0/go.mod h1:homfLqTYRFyVYemLBFl5GgL/DWEiH5wcsQ5gSh1yziA=
192+
golang.org/x/sys v0.47.0 h1:o7XGOvZQCADBQQ4Y7VNq2dRWQR7JmOUW8Kxx4ZsNgWs=
193+
golang.org/x/sys v0.47.0/go.mod h1:4GL1E5IUh+htKOUEOaiffhrAeqysfVGipDYzABqnCmw=
194+
golang.org/x/term v0.45.0 h1:NwWyBmoJCbfTHpxrWoZ9C6/VxOf7ic219I8xZZFdrf0=
195+
golang.org/x/term v0.45.0/go.mod h1:9aqxs0blBcrm/n0L9QW0aRVD+ktan8ssZromtqJC43w=
196+
golang.org/x/text v0.40.0 h1:Ub2Z6/xjgF1WrYQz2nuITOEegKFtiIy+rieRJ5lHZKs=
197+
golang.org/x/text v0.40.0/go.mod h1:hpnzDAfGV753zIKo+wk3u1bVKCGPbrnF7+7LBF/UHVY=
198198
golang.org/x/time v0.0.0-20220210224613-90d013bbcef8 h1:vVKdlvoWBphwdxWKrFZEuM0kGgGLxUOYcY4U/2Vjg44=
199199
golang.org/x/time v0.0.0-20220210224613-90d013bbcef8/go.mod h1:tRJNPiyCQ0inRvYxbN9jk5I+vvW/OXSQhTDSoE431IQ=
200200
golang.org/x/tools v0.42.0 h1:uNgphsn75Tdz5Ji2q36v/nsFSfR/9BRFvqhGBaJGd5k=

vscode-extension/package-lock.json

Lines changed: 16 additions & 111 deletions
Some generated files are not rendered by default. Learn more about customizing how changed files appear on GitHub.

vscode-extension/package.json

Lines changed: 3 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -270,5 +270,8 @@
270270
"glob": "^10.3.10",
271271
"mocha": "^10.2.0",
272272
"typescript": "^5.3.2"
273+
},
274+
"overrides": {
275+
"brace-expansion": "^5.0.8"
273276
}
274277
}

0 commit comments

Comments
 (0)