Skip to content

fix(deps): close the @hono/node-server advisory via SDK 1.30.0 - #70

Merged
LanNguyenSi merged 1 commit into
masterfrom
security/cve-sweep-hono
Jul 29, 2026
Merged

fix(deps): close the @hono/node-server advisory via SDK 1.30.0#70
LanNguyenSi merged 1 commit into
masterfrom
security/cve-sweep-hono

Conversation

@LanNguyenSi

Copy link
Copy Markdown
Owner

Was und warum

CVE-Sweep 2026-07-29. Schliesst GHSA-frvp-7c67-39w9 (@hono/node-server < 2.0.5,
Path Traversal in serve-static auf Windows via encoded backslash %5C).

Die Advisory kommt hier rein transitiv ueber @modelcontextprotocol/sdk; dieses
Repo deklariert @hono/node-server nicht selbst. Am 2026-07-23 wurde sie deferrt,
weil der einzige damals verfuegbare Fix ein SDK-Downgrade gewesen waere.

SDK 1.30.0 deklariert inzwischen @hono/node-server: ^1.19.9 || ^2.0.5. Ein
Minor-Bump innerhalb von Major 1 (1.29.0 -> 1.30.0) reicht damit aus, hono loest auf
2.0.12 auf.

Betroffen ist packages/memory-router.

Verifikation

  • npm audit: 2 moderate vorher, 0 nachher.
  • npm install --package-lock-only ist ein No-op, das Lockfile ist in sich kohaerent.
  • Build gruen, volle Suite gruen (233 Tests, node:test-Runner), Exit-Code geprueft.
  • Lockfile-Delta gegen den Default-Branch geprueft: genau zwei Pakete, keine Fremd-Churn.

Einordnung

Der transitive Sprung hono 1.19.x -> 2.0.12 ist ein Major, unsere eigene Aenderung
aber ein Minor. Upstream deklariert die Kompatibilitaet explizit, und der Major liegt
vollstaendig innerhalb des SDK. Reale Exposure war hier ohnehin ~0: die Advisory ist
Windows-only und setzt serveStatic voraus, die Flotte laeuft auf Linux.

hono 2.x hebt engines.node auf >=20; geprueft, dieses Repo liegt darueber.

Nicht in diesem PR: die fuenf Repos mit direkter hono-Dependency (echter Major auf
eigenem Servercode, Task 3906250f) und der upstream-blockierte
brace-expansion-Cluster (Task 5268025e).

CVE sweep, 2026-07-29. GHSA-frvp-7c67-39w9 (path traversal in
serve-static on Windows, `@hono/node-server` < 2.0.5) reached this repo
transitively through `@modelcontextprotocol/sdk`. It was deferred on
2026-07-23 because the only fix then available was an SDK downgrade.

SDK 1.30.0 now declares `@hono/node-server: ^1.19.9 || ^2.0.5`, so a
within-major SDK minor (1.29.0 -> 1.30.0) lets hono resolve to 2.0.12.

npm audit reported 2 moderate before this change and reports 0 after.

Verification: npm ci, build and the full suite pass (233 tests). `npm
install --package-lock-only` is a no-op, proving the lockfile is
internally coherent. The lockfile delta is exactly two packages,
@hono/node-server and @modelcontextprotocol/sdk, with no other churn.

Note: hono 2.x raises `engines.node` to >=20.

Co-authored-by: Claude Opus 5 (1M context) <noreply@anthropic.com>
@LanNguyenSi LanNguyenSi added review:tests-pass merge-approval gate prerequisite review:checklist-complete merge-approval gate prerequisite review:comments-resolved merge-approval gate prerequisite review:scope-matches-task merge-approval gate prerequisite review:evidence-logged merge-approval gate prerequisite labels Jul 29, 2026
@LanNguyenSi
LanNguyenSi merged commit 425fced into master Jul 29, 2026
5 of 7 checks passed
@LanNguyenSi
LanNguyenSi deleted the security/cve-sweep-hono branch July 29, 2026 03:20
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

review:checklist-complete merge-approval gate prerequisite review:comments-resolved merge-approval gate prerequisite review:evidence-logged merge-approval gate prerequisite review:scope-matches-task merge-approval gate prerequisite review:tests-pass merge-approval gate prerequisite

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant