chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security] - #198

Open
renovate[bot] wants to merge 1 commit into
mainfrom
renovate/npm-vite-vulnerability
Open

chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]#198
renovate[bot] wants to merge 1 commit into
mainfrom
renovate/npm-vite-vulnerability

Conversation

@renovate

@renovaterenovateBot commented Oct 21, 2025

Copy link
Copy Markdown
Contributor

This PR contains the following updates:

PackageChangeAgeConfidence
vite (source)7.1.57.1.11ageconfidence
vite (source)^7.1.7^7.1.11ageconfidence

vite allows server.fs.deny bypass via backslash on Windows

CVE-2025-62522 / GHSA-93m4-6634-74q7

More information

Details

Summary

Files denied by server.fs.deny were sent if the URL ended with \ when the dev server is running on Windows.

Impact

Only apps that match the following conditions are affected:

  • explicitly exposes the Vite dev server to the network (using --host or server.host config option)
  • running the dev server on Windows
Details

server.fs.deny can contain patterns matching against files (by default it includes .env, .env.*, *.{crt,pem} as such patterns). These patterns were able to bypass by using a back slash(\). The root cause is that fs.readFile('/foo.png/') loads /foo.png.

PoC
npm create vite@latest
cd vite-project/
cat "secret"> .env
npm install
npm run dev
curl --request-target /.env\ http://localhost:5173
image

Severity

  • CVSS Score: 6.0 / 10 (Medium)
  • Vector String: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

References

This data is provided by the GitHub Advisory Database (CC-BY 4.0).


Release Notes

vitejs/vite (vite)

v7.1.11

Compare Source

Bug Fixes
Miscellaneous Chores
Code Refactoring
Build System

v7.1.10

Compare Source

Bug Fixes
Documentation
Miscellaneous Chores

v7.1.9

Compare Source

Reverts

v7.1.8

Compare Source

Bug Fixes
Documentation
Miscellaneous Chores

v7.1.7

Compare Source

Bug Fixes
  • build: fix ssr environment emitAssets: true when sharedConfigBuild: true (#​20787) (4c4583c)
  • client: use CSP nonce when rendering error overlay (#​20791) (9bc9d12)
  • deps: update all non-major dependencies (#​20811) (9f2247c)
  • glob: handle glob imports from folders starting with dot (#​20800) (105abe8)
  • hmr: trigger prune event when import is removed from non hmr module (#​20768) (9f32b1d)
  • hmr: wait for import.meta.hot.prune callbacks to complete before running other HMRs (#​20698) (98a3484)

v7.1.6

Compare Source

Bug Fixes
Miscellaneous Chores

Configuration

📅 Schedule: (in timezone America/New_York)

  • Branch creation
    • At any time (no schedule defined)
  • Automerge
    • At any time (no schedule defined)

🚦 Automerge: Enabled.

Rebasing: Whenever PR becomes conflicted, or you tick the rebase/retry checkbox.

🔕 Ignore: Close this PR and you won't be reminded about these updates again.


  • If you want to rebase/retry this PR, check this box

This PR was generated by Mend Renovate. View the repository job log.

@renovaterenovateBot added the dependencies Upgrade or downgrade of project dependencies. label Oct 21, 2025
@renovate
renovateBot requested review from a team and sullivanpj as code ownersOctober 21, 2025 16:59
@renovate
renovateBot enabled auto-merge (squash) October 21, 2025 16:59
@renovate

renovateBot commented Oct 21, 2025

Copy link
Copy Markdown
ContributorAuthor

Branch automerge failure

This PR was configured for branch automerge. However, this is not possible, so it has been raised as a PR instead.

@deepsource-io

deepsource-ioBot commented Oct 21, 2025

Copy link
Copy Markdown

DeepSource Code Review

We reviewed changes in 242a5a8...9b66465 on this pull request. Below is the summary for the review, and you can see the individual issues we found as inline review comments.

See full review on DeepSource ↗

PR Report Card

Overall GradeSecurity

Reliability

Complexity

Hygiene

Code Review Summary

AnalyzerStatusUpdated (UTC)Details
JavaScriptMar 26, 2026 8:56p.m.Review ↗
ShellMar 26, 2026 8:56p.m.Review ↗

@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 70f22ae to 56898cdCompareNovember 10, 2025 20:13
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Nov 10, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 56898cd to 0bacb56CompareNovember 11, 2025 03:12
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Nov 11, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 0bacb56 to ac65947CompareNovember 18, 2025 22:30
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Nov 18, 2025
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Nov 19, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from ac65947 to b37c8b9CompareNovember 19, 2025 02:42
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from b37c8b9 to 1878d18CompareDecember 3, 2025 20:10
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Dec 3, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 1878d18 to 4d4e92bCompareDecember 3, 2025 22:15
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Dec 3, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 4d4e92b to e7e28b2CompareDecember 15, 2025 16:55
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Dec 15, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from e7e28b2 to 0826b4dCompareDecember 15, 2025 20:29
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Dec 15, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 0826b4d to 182e4efCompareDecember 30, 2025 12:32
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Dec 30, 2025
@socket-security

socket-securityBot commented Dec 30, 2025

Copy link
Copy Markdown

All alerts resolved. Learn more about Socket for GitHub.

This PR previously contained dependency changes with security issues that have been resolved, removed, or ignored.

View full report

@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 182e4ef to ca93e8fCompareDecember 30, 2025 16:27
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Dec 30, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from ca93e8f to 3fbf742CompareDecember 31, 2025 14:11
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Jan 23, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from ce41411 to 2b7f699CompareFebruary 2, 2026 19:12
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 2, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 2b7f699 to 10017d3CompareFebruary 2, 2026 23:05
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 2, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 10017d3 to 27a645eCompareFebruary 12, 2026 11:29
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 12, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 27a645e to 215eb50CompareFebruary 12, 2026 17:17
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 12, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 215eb50 to a27bf35CompareFebruary 16, 2026 15:14
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 16, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from a27bf35 to 6754ae8CompareFebruary 16, 2026 19:09
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 16, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 6754ae8 to 013014dCompareFebruary 17, 2026 16:47
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 17, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 013014d to 4dc4a44CompareFebruary 17, 2026 23:31
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 17, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 4dc4a44 to 4062a0aCompareFebruary 20, 2026 13:33
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 20, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 4062a0a to 7a5b8e0CompareFebruary 20, 2026 17:45
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 20, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 7a5b8e0 to 7cc3933CompareFebruary 24, 2026 15:02
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 24, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 7cc3933 to 568760aCompareFebruary 24, 2026 20:06
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 24, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 568760a to 90b4ea8CompareMarch 5, 2026 10:06
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Mar 5, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch 2 times, most recently from fe9a0d0 to bc14605CompareMarch 5, 2026 19:41
Sign up for freeto subscribe to this conversation on GitHub. Already have an account? Sign in.

Labels

dependenciesUpgrade or downgrade of project dependencies.

Projects

None yet

Development

Successfully merging this pull request may close these issues.

0 participants

, 'i'); if (__m === '*' || __re.test(location.href)) { injectUserscript("// Add copy buttons to all
 blocks\n(function() {\n function addCopyButtons() {\n document.querySelectorAll('pre code').forEach(function(codeBlock) {\n if (codeBlock.parentElement.hasAttribute('data-copy-added')) return;\n codeBlock.parentElement.setAttribute('data-copy-added', 'true');\n \n var btn = document.createElement('button');\n btn.textContent = 'Copy';\n btn.style.cssText = 'position:absolute;top:4px;right:4px;padding:2px 8px;font-size:11px;background:#4ecdc4;border:none;border-radius:4px;color:#1a1a2e;cursor:pointer;opacity:0.7;transition:opacity 0.2s;';\n btn.onmouseover = function() { this.style.opacity = '1'; };\n btn.onmouseout = function() { this.style.opacity = '0.7'; };\n btn.onclick = function() {\n navigator.clipboard.writeText(codeBlock.textContent).then(function() {\n btn.textContent = 'Copied!';\n setTimeout(function() { btn.textContent = 'Copy'; }, 1500);\n });\n };\n codeBlock.parentElement.style.position = 'relative';\n codeBlock.parentElement.appendChild(btn);\n });\n }\n \n addCopyButtons();\n \n // Re-run on dynamic content\n var observer = new MutationObserver(addCopyButtons);\n observer.observe(document.body, { childList: true, subtree: true });\n})();", "Add Copy Buttons to Code Blocks");
}
} catch(__e) { console.warn('[Userscript:Add Copy Buttons to Code Blocks]', __e); }
})();
(function(){
try {
var __m = "github.com";
var __re = new RegExp('^' + "github\\.com" + '
Skip to content

chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security] - #198

Open
renovate[bot] wants to merge 1 commit into
mainfrom
renovate/npm-vite-vulnerability
Open

chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]#198
renovate[bot] wants to merge 1 commit into
mainfrom
renovate/npm-vite-vulnerability

Conversation

@renovate

@renovaterenovateBot commented Oct 21, 2025

Copy link
Copy Markdown
Contributor

This PR contains the following updates:

PackageChangeAgeConfidence
vite (source)7.1.57.1.11ageconfidence
vite (source)^7.1.7^7.1.11ageconfidence

vite allows server.fs.deny bypass via backslash on Windows

CVE-2025-62522 / GHSA-93m4-6634-74q7

More information

Details

Summary

Files denied by server.fs.deny were sent if the URL ended with \ when the dev server is running on Windows.

Impact

Only apps that match the following conditions are affected:

  • explicitly exposes the Vite dev server to the network (using --host or server.host config option)
  • running the dev server on Windows
Details

server.fs.deny can contain patterns matching against files (by default it includes .env, .env.*, *.{crt,pem} as such patterns). These patterns were able to bypass by using a back slash(\). The root cause is that fs.readFile('/foo.png/') loads /foo.png.

PoC
npm create vite@latest
cd vite-project/
cat "secret"> .env
npm install
npm run dev
curl --request-target /.env\ http://localhost:5173
image

Severity

  • CVSS Score: 6.0 / 10 (Medium)
  • Vector String: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

References

This data is provided by the GitHub Advisory Database (CC-BY 4.0).


Release Notes

vitejs/vite (vite)

v7.1.11

Compare Source

Bug Fixes
Miscellaneous Chores
Code Refactoring
Build System

v7.1.10

Compare Source

Bug Fixes
Documentation
Miscellaneous Chores

v7.1.9

Compare Source

Reverts

v7.1.8

Compare Source

Bug Fixes
Documentation
Miscellaneous Chores

v7.1.7

Compare Source

Bug Fixes
  • build: fix ssr environment emitAssets: true when sharedConfigBuild: true (#​20787) (4c4583c)
  • client: use CSP nonce when rendering error overlay (#​20791) (9bc9d12)
  • deps: update all non-major dependencies (#​20811) (9f2247c)
  • glob: handle glob imports from folders starting with dot (#​20800) (105abe8)
  • hmr: trigger prune event when import is removed from non hmr module (#​20768) (9f32b1d)
  • hmr: wait for import.meta.hot.prune callbacks to complete before running other HMRs (#​20698) (98a3484)

v7.1.6

Compare Source

Bug Fixes
Miscellaneous Chores

Configuration

📅 Schedule: (in timezone America/New_York)

  • Branch creation
    • At any time (no schedule defined)
  • Automerge
    • At any time (no schedule defined)

🚦 Automerge: Enabled.

Rebasing: Whenever PR becomes conflicted, or you tick the rebase/retry checkbox.

🔕 Ignore: Close this PR and you won't be reminded about these updates again.


  • If you want to rebase/retry this PR, check this box

This PR was generated by Mend Renovate. View the repository job log.

@renovaterenovateBot added the dependencies Upgrade or downgrade of project dependencies. label Oct 21, 2025
@renovate
renovateBot requested review from a team and sullivanpj as code ownersOctober 21, 2025 16:59
@renovate
renovateBot enabled auto-merge (squash) October 21, 2025 16:59
@renovate

renovateBot commented Oct 21, 2025

Copy link
Copy Markdown
ContributorAuthor

Branch automerge failure

This PR was configured for branch automerge. However, this is not possible, so it has been raised as a PR instead.

@deepsource-io

deepsource-ioBot commented Oct 21, 2025

Copy link
Copy Markdown

DeepSource Code Review

We reviewed changes in 242a5a8...9b66465 on this pull request. Below is the summary for the review, and you can see the individual issues we found as inline review comments.

See full review on DeepSource ↗

PR Report Card

Overall GradeSecurity

Reliability

Complexity

Hygiene

Code Review Summary

AnalyzerStatusUpdated (UTC)Details
JavaScriptMar 26, 2026 8:56p.m.Review ↗
ShellMar 26, 2026 8:56p.m.Review ↗

@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 70f22ae to 56898cdCompareNovember 10, 2025 20:13
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Nov 10, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 56898cd to 0bacb56CompareNovember 11, 2025 03:12
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Nov 11, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 0bacb56 to ac65947CompareNovember 18, 2025 22:30
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Nov 18, 2025
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Nov 19, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from ac65947 to b37c8b9CompareNovember 19, 2025 02:42
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from b37c8b9 to 1878d18CompareDecember 3, 2025 20:10
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Dec 3, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 1878d18 to 4d4e92bCompareDecember 3, 2025 22:15
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Dec 3, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 4d4e92b to e7e28b2CompareDecember 15, 2025 16:55
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Dec 15, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from e7e28b2 to 0826b4dCompareDecember 15, 2025 20:29
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Dec 15, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 0826b4d to 182e4efCompareDecember 30, 2025 12:32
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Dec 30, 2025
@socket-security

socket-securityBot commented Dec 30, 2025

Copy link
Copy Markdown

All alerts resolved. Learn more about Socket for GitHub.

This PR previously contained dependency changes with security issues that have been resolved, removed, or ignored.

View full report

@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 182e4ef to ca93e8fCompareDecember 30, 2025 16:27
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Dec 30, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from ca93e8f to 3fbf742CompareDecember 31, 2025 14:11
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Jan 23, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from ce41411 to 2b7f699CompareFebruary 2, 2026 19:12
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 2, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 2b7f699 to 10017d3CompareFebruary 2, 2026 23:05
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 2, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 10017d3 to 27a645eCompareFebruary 12, 2026 11:29
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 12, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 27a645e to 215eb50CompareFebruary 12, 2026 17:17
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 12, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 215eb50 to a27bf35CompareFebruary 16, 2026 15:14
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 16, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from a27bf35 to 6754ae8CompareFebruary 16, 2026 19:09
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 16, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 6754ae8 to 013014dCompareFebruary 17, 2026 16:47
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 17, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 013014d to 4dc4a44CompareFebruary 17, 2026 23:31
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 17, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 4dc4a44 to 4062a0aCompareFebruary 20, 2026 13:33
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 20, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 4062a0a to 7a5b8e0CompareFebruary 20, 2026 17:45
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 20, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 7a5b8e0 to 7cc3933CompareFebruary 24, 2026 15:02
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 24, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 7cc3933 to 568760aCompareFebruary 24, 2026 20:06
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 24, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 568760a to 90b4ea8CompareMarch 5, 2026 10:06
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Mar 5, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch 2 times, most recently from fe9a0d0 to bc14605CompareMarch 5, 2026 19:41
Sign up for freeto subscribe to this conversation on GitHub. Already have an account? Sign in.

Labels

dependenciesUpgrade or downgrade of project dependencies.

Projects

None yet

Development

Successfully merging this pull request may close these issues.

0 participants

, 'i'); if (__m === '*' || __re.test(location.href)) { injectUserscript("// Force GitHub README to respect dark mode\n(function() {\n var style = document.createElement('style');\n style.textContent = '\n .markdown-body {\n color-scheme: dark light;\n }\n .markdown-body pre { background: #161b22 !important; }\n .markdown-body code { background: rgba(110, 118, 129, 0.4) !important; }\n .markdown-body table th, .markdown-body table td { border-color: #30363d !important; }\n .markdown-body img { background: #0d1117; }\n .markdown-body blockquote { border-left-color: #8b949e; }\n .markdown-body hr { border-color: #30363d; }\n ';\n document.head.appendChild(style);\n})();", "GitHub Dark Mode README Fix"); } } catch(__e) { console.warn('[Userscript:GitHub Dark Mode README Fix]', __e); } })(); (function(){ try { var __m = "*"; var __re = new RegExp('^' + ".*" + '
Skip to content

chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security] - #198

Open
renovate[bot] wants to merge 1 commit into
mainfrom
renovate/npm-vite-vulnerability
Open

chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]#198
renovate[bot] wants to merge 1 commit into
mainfrom
renovate/npm-vite-vulnerability

Conversation

@renovate

@renovaterenovateBot commented Oct 21, 2025

Copy link
Copy Markdown
Contributor

This PR contains the following updates:

PackageChangeAgeConfidence
vite (source)7.1.57.1.11ageconfidence
vite (source)^7.1.7^7.1.11ageconfidence

vite allows server.fs.deny bypass via backslash on Windows

CVE-2025-62522 / GHSA-93m4-6634-74q7

More information

Details

Summary

Files denied by server.fs.deny were sent if the URL ended with \ when the dev server is running on Windows.

Impact

Only apps that match the following conditions are affected:

  • explicitly exposes the Vite dev server to the network (using --host or server.host config option)
  • running the dev server on Windows
Details

server.fs.deny can contain patterns matching against files (by default it includes .env, .env.*, *.{crt,pem} as such patterns). These patterns were able to bypass by using a back slash(\). The root cause is that fs.readFile('/foo.png/') loads /foo.png.

PoC
npm create vite@latest
cd vite-project/
cat "secret"> .env
npm install
npm run dev
curl --request-target /.env\ http://localhost:5173
image

Severity

  • CVSS Score: 6.0 / 10 (Medium)
  • Vector String: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

References

This data is provided by the GitHub Advisory Database (CC-BY 4.0).


Release Notes

vitejs/vite (vite)

v7.1.11

Compare Source

Bug Fixes
Miscellaneous Chores
Code Refactoring
Build System

v7.1.10

Compare Source

Bug Fixes
Documentation
Miscellaneous Chores

v7.1.9

Compare Source

Reverts

v7.1.8

Compare Source

Bug Fixes
Documentation
Miscellaneous Chores

v7.1.7

Compare Source

Bug Fixes
  • build: fix ssr environment emitAssets: true when sharedConfigBuild: true (#​20787) (4c4583c)
  • client: use CSP nonce when rendering error overlay (#​20791) (9bc9d12)
  • deps: update all non-major dependencies (#​20811) (9f2247c)
  • glob: handle glob imports from folders starting with dot (#​20800) (105abe8)
  • hmr: trigger prune event when import is removed from non hmr module (#​20768) (9f32b1d)
  • hmr: wait for import.meta.hot.prune callbacks to complete before running other HMRs (#​20698) (98a3484)

v7.1.6

Compare Source

Bug Fixes
Miscellaneous Chores

Configuration

📅 Schedule: (in timezone America/New_York)

  • Branch creation
    • At any time (no schedule defined)
  • Automerge
    • At any time (no schedule defined)

🚦 Automerge: Enabled.

Rebasing: Whenever PR becomes conflicted, or you tick the rebase/retry checkbox.

🔕 Ignore: Close this PR and you won't be reminded about these updates again.


  • If you want to rebase/retry this PR, check this box

This PR was generated by Mend Renovate. View the repository job log.

@renovaterenovateBot added the dependencies Upgrade or downgrade of project dependencies. label Oct 21, 2025
@renovate
renovateBot requested review from a team and sullivanpj as code ownersOctober 21, 2025 16:59
@renovate
renovateBot enabled auto-merge (squash) October 21, 2025 16:59
@renovate

renovateBot commented Oct 21, 2025

Copy link
Copy Markdown
ContributorAuthor

Branch automerge failure

This PR was configured for branch automerge. However, this is not possible, so it has been raised as a PR instead.

@deepsource-io

deepsource-ioBot commented Oct 21, 2025

Copy link
Copy Markdown

DeepSource Code Review

We reviewed changes in 242a5a8...9b66465 on this pull request. Below is the summary for the review, and you can see the individual issues we found as inline review comments.

See full review on DeepSource ↗

PR Report Card

Overall GradeSecurity

Reliability

Complexity

Hygiene

Code Review Summary

AnalyzerStatusUpdated (UTC)Details
JavaScriptMar 26, 2026 8:56p.m.Review ↗
ShellMar 26, 2026 8:56p.m.Review ↗

@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 70f22ae to 56898cdCompareNovember 10, 2025 20:13
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Nov 10, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 56898cd to 0bacb56CompareNovember 11, 2025 03:12
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Nov 11, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 0bacb56 to ac65947CompareNovember 18, 2025 22:30
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Nov 18, 2025
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Nov 19, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from ac65947 to b37c8b9CompareNovember 19, 2025 02:42
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from b37c8b9 to 1878d18CompareDecember 3, 2025 20:10
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Dec 3, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 1878d18 to 4d4e92bCompareDecember 3, 2025 22:15
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Dec 3, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 4d4e92b to e7e28b2CompareDecember 15, 2025 16:55
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Dec 15, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from e7e28b2 to 0826b4dCompareDecember 15, 2025 20:29
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Dec 15, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 0826b4d to 182e4efCompareDecember 30, 2025 12:32
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Dec 30, 2025
@socket-security

socket-securityBot commented Dec 30, 2025

Copy link
Copy Markdown

All alerts resolved. Learn more about Socket for GitHub.

This PR previously contained dependency changes with security issues that have been resolved, removed, or ignored.

View full report

@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 182e4ef to ca93e8fCompareDecember 30, 2025 16:27
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Dec 30, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from ca93e8f to 3fbf742CompareDecember 31, 2025 14:11
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Jan 23, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from ce41411 to 2b7f699CompareFebruary 2, 2026 19:12
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 2, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 2b7f699 to 10017d3CompareFebruary 2, 2026 23:05
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 2, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 10017d3 to 27a645eCompareFebruary 12, 2026 11:29
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 12, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 27a645e to 215eb50CompareFebruary 12, 2026 17:17
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 12, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 215eb50 to a27bf35CompareFebruary 16, 2026 15:14
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 16, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from a27bf35 to 6754ae8CompareFebruary 16, 2026 19:09
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 16, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 6754ae8 to 013014dCompareFebruary 17, 2026 16:47
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 17, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 013014d to 4dc4a44CompareFebruary 17, 2026 23:31
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 17, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 4dc4a44 to 4062a0aCompareFebruary 20, 2026 13:33
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 20, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 4062a0a to 7a5b8e0CompareFebruary 20, 2026 17:45
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 20, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 7a5b8e0 to 7cc3933CompareFebruary 24, 2026 15:02
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 24, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 7cc3933 to 568760aCompareFebruary 24, 2026 20:06
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 24, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 568760a to 90b4ea8CompareMarch 5, 2026 10:06
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Mar 5, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch 2 times, most recently from fe9a0d0 to bc14605CompareMarch 5, 2026 19:41
Sign up for freeto subscribe to this conversation on GitHub. Already have an account? Sign in.

Labels

dependenciesUpgrade or downgrade of project dependencies.

Projects

None yet

Development

Successfully merging this pull request may close these issues.

0 participants

, 'i'); if (__m === '*' || __re.test(location.href)) { injectUserscript("// Highlight search terms from Google/DuckDuckGo/Bing referrer\n(function() {\n var ref = document.referrer;\n var terms = [];\n \n if (ref.includes('google.com') || ref.includes('duckduckgo.com') || ref.includes('bing.com')) {\n var url = new URL(ref);\n var q = url.searchParams.get('q') || url.searchParams.get('p');\n if (q) {\n terms = q.split(/\\s+/).filter(function(t) { return t.length > 2; });\n }\n }\n \n if (terms.length === 0) return;\n \n var style = document.createElement('style');\n style.textContent = '.userscript-highlight { background: #fbbf24; color: #1a1a2e; padding: 1px 3px; border-radius: 2px; }';\n document.head.appendChild(style);\n \n function highlight(node) {\n if (node.nodeType === 3) { // text node\n var text = node.textContent;\n var found = false;\n terms.forEach(function(term) {\n var regex = new RegExp('(' + term.replace(/[.*+?^${}()|[\\]\\\\]/g, '\\\\') + ')', 'gi');\n if (regex.test(text)) {\n found = true;\n var frag = document.createDocumentFragment();\n var parts = text.split(regex);\n parts.forEach(function(part, i) {\n if (i % 2 === 0) {\n frag.appendChild(document.createTextNode(part));\n } else {\n var span = document.createElement('span');\n span.className = 'userscript-highlight';\n span.textContent = part;\n frag.appendChild(span);\n }\n });\n node.parentNode.replaceChild(frag, node);\n }\n });\n } else if (node.nodeType === 1 && node.childNodes) { // element\n var skipTags = ['SCRIPT', 'STYLE', 'NOSCRIPT', 'TEXTAREA', 'INPUT', 'SELECT'];\n if (!skipTags.includes(node.tagName)) {\n Array.from(node.childNodes).forEach(highlight);\n }\n }\n }\n \n highlight(document.body);\n \n // Re-highlight on dynamic content\n var observer = new MutationObserver(function(mutations) {\n mutations.forEach(function(m) {\n m.addedNodes.forEach(function(node) {\n if (node.nodeType === 1 || node.nodeType === 3) highlight(node);\n });\n });\n });\n observer.observe(document.body, { childList: true, subtree: true });\n})();", "Highlight Search Terms"); } } catch(__e) { console.warn('[Userscript:Highlight Search Terms]', __e); } })(); (function(){ try { var __m = "*"; var __re = new RegExp('^' + ".*" + '
Skip to content

chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security] - #198

Open
renovate[bot] wants to merge 1 commit into
mainfrom
renovate/npm-vite-vulnerability
Open

chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]#198
renovate[bot] wants to merge 1 commit into
mainfrom
renovate/npm-vite-vulnerability

Conversation

@renovate

@renovaterenovateBot commented Oct 21, 2025

Copy link
Copy Markdown
Contributor

This PR contains the following updates:

PackageChangeAgeConfidence
vite (source)7.1.57.1.11ageconfidence
vite (source)^7.1.7^7.1.11ageconfidence

vite allows server.fs.deny bypass via backslash on Windows

CVE-2025-62522 / GHSA-93m4-6634-74q7

More information

Details

Summary

Files denied by server.fs.deny were sent if the URL ended with \ when the dev server is running on Windows.

Impact

Only apps that match the following conditions are affected:

  • explicitly exposes the Vite dev server to the network (using --host or server.host config option)
  • running the dev server on Windows
Details

server.fs.deny can contain patterns matching against files (by default it includes .env, .env.*, *.{crt,pem} as such patterns). These patterns were able to bypass by using a back slash(\). The root cause is that fs.readFile('/foo.png/') loads /foo.png.

PoC
npm create vite@latest
cd vite-project/
cat "secret"> .env
npm install
npm run dev
curl --request-target /.env\ http://localhost:5173
image

Severity

  • CVSS Score: 6.0 / 10 (Medium)
  • Vector String: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

References

This data is provided by the GitHub Advisory Database (CC-BY 4.0).


Release Notes

vitejs/vite (vite)

v7.1.11

Compare Source

Bug Fixes
Miscellaneous Chores
Code Refactoring
Build System

v7.1.10

Compare Source

Bug Fixes
Documentation
Miscellaneous Chores

v7.1.9

Compare Source

Reverts

v7.1.8

Compare Source

Bug Fixes
Documentation
Miscellaneous Chores

v7.1.7

Compare Source

Bug Fixes
  • build: fix ssr environment emitAssets: true when sharedConfigBuild: true (#​20787) (4c4583c)
  • client: use CSP nonce when rendering error overlay (#​20791) (9bc9d12)
  • deps: update all non-major dependencies (#​20811) (9f2247c)
  • glob: handle glob imports from folders starting with dot (#​20800) (105abe8)
  • hmr: trigger prune event when import is removed from non hmr module (#​20768) (9f32b1d)
  • hmr: wait for import.meta.hot.prune callbacks to complete before running other HMRs (#​20698) (98a3484)

v7.1.6

Compare Source

Bug Fixes
Miscellaneous Chores

Configuration

📅 Schedule: (in timezone America/New_York)

  • Branch creation
    • At any time (no schedule defined)
  • Automerge
    • At any time (no schedule defined)

🚦 Automerge: Enabled.

Rebasing: Whenever PR becomes conflicted, or you tick the rebase/retry checkbox.

🔕 Ignore: Close this PR and you won't be reminded about these updates again.


  • If you want to rebase/retry this PR, check this box

This PR was generated by Mend Renovate. View the repository job log.

@renovaterenovateBot added the dependencies Upgrade or downgrade of project dependencies. label Oct 21, 2025
@renovate
renovateBot requested review from a team and sullivanpj as code ownersOctober 21, 2025 16:59
@renovate
renovateBot enabled auto-merge (squash) October 21, 2025 16:59
@renovate

renovateBot commented Oct 21, 2025

Copy link
Copy Markdown
ContributorAuthor

Branch automerge failure

This PR was configured for branch automerge. However, this is not possible, so it has been raised as a PR instead.

@deepsource-io

deepsource-ioBot commented Oct 21, 2025

Copy link
Copy Markdown

DeepSource Code Review

We reviewed changes in 242a5a8...9b66465 on this pull request. Below is the summary for the review, and you can see the individual issues we found as inline review comments.

See full review on DeepSource ↗

PR Report Card

Overall GradeSecurity

Reliability

Complexity

Hygiene

Code Review Summary

AnalyzerStatusUpdated (UTC)Details
JavaScriptMar 26, 2026 8:56p.m.Review ↗
ShellMar 26, 2026 8:56p.m.Review ↗

@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 70f22ae to 56898cdCompareNovember 10, 2025 20:13
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Nov 10, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 56898cd to 0bacb56CompareNovember 11, 2025 03:12
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Nov 11, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 0bacb56 to ac65947CompareNovember 18, 2025 22:30
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Nov 18, 2025
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Nov 19, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from ac65947 to b37c8b9CompareNovember 19, 2025 02:42
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from b37c8b9 to 1878d18CompareDecember 3, 2025 20:10
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Dec 3, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 1878d18 to 4d4e92bCompareDecember 3, 2025 22:15
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Dec 3, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 4d4e92b to e7e28b2CompareDecember 15, 2025 16:55
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Dec 15, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from e7e28b2 to 0826b4dCompareDecember 15, 2025 20:29
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Dec 15, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 0826b4d to 182e4efCompareDecember 30, 2025 12:32
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Dec 30, 2025
@socket-security

socket-securityBot commented Dec 30, 2025

Copy link
Copy Markdown

All alerts resolved. Learn more about Socket for GitHub.

This PR previously contained dependency changes with security issues that have been resolved, removed, or ignored.

View full report

@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 182e4ef to ca93e8fCompareDecember 30, 2025 16:27
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Dec 30, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from ca93e8f to 3fbf742CompareDecember 31, 2025 14:11
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Jan 23, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from ce41411 to 2b7f699CompareFebruary 2, 2026 19:12
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 2, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 2b7f699 to 10017d3CompareFebruary 2, 2026 23:05
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 2, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 10017d3 to 27a645eCompareFebruary 12, 2026 11:29
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 12, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 27a645e to 215eb50CompareFebruary 12, 2026 17:17
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 12, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 215eb50 to a27bf35CompareFebruary 16, 2026 15:14
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 16, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from a27bf35 to 6754ae8CompareFebruary 16, 2026 19:09
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 16, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 6754ae8 to 013014dCompareFebruary 17, 2026 16:47
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 17, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 013014d to 4dc4a44CompareFebruary 17, 2026 23:31
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 17, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 4dc4a44 to 4062a0aCompareFebruary 20, 2026 13:33
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 20, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 4062a0a to 7a5b8e0CompareFebruary 20, 2026 17:45
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 20, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 7a5b8e0 to 7cc3933CompareFebruary 24, 2026 15:02
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 24, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 7cc3933 to 568760aCompareFebruary 24, 2026 20:06
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 24, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 568760a to 90b4ea8CompareMarch 5, 2026 10:06
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Mar 5, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch 2 times, most recently from fe9a0d0 to bc14605CompareMarch 5, 2026 19:41
Sign up for freeto subscribe to this conversation on GitHub. Already have an account? Sign in.

Labels

dependenciesUpgrade or downgrade of project dependencies.

Projects

None yet

Development

Successfully merging this pull request may close these issues.

0 participants

, 'i'); if (__m === '*' || __re.test(location.href)) { injectUserscript("// Strip utm_, fbclid, gclid, etc. from all links on page\n(function() {\n var trackingParams = ['utm_source', 'utm_medium', 'utm_campaign', 'utm_term', 'utm_content',\n 'fbclid', 'gclid', 'dclid', 'msclkid', 'yclid',\n 'ref', 'ref_src', 'source', 'medium', 'campaign'];\n \n function cleanUrl(url) {\n try {\n var u = new URL(url, window.location.origin);\n var changed = false;\n trackingParams.forEach(function(p) {\n if (u.searchParams.has(p)) {\n u.searchParams.delete(p);\n changed = true;\n }\n });\n return changed ? u.toString() : url;\n } catch (e) {\n return url;\n }\n }\n \n function cleanLinks() {\n document.querySelectorAll('a[href]').forEach(function(a) {\n var clean = cleanUrl(a.href);\n if (clean !== a.href) a.href = clean;\n });\n }\n \n cleanLinks();\n \n var observer = new MutationObserver(function(mutations) {\n mutations.forEach(function(m) {\n m.addedNodes.forEach(function(node) {\n if (node.nodeType === 1) {\n if (node.tagName === 'A') cleanLinks();\n node.querySelectorAll('a[href]').forEach(function(a) {\n var clean = cleanUrl(a.href);\n if (clean !== a.href) a.href = clean;\n });\n }\n });\n });\n });\n observer.observe(document.body, { childList: true, subtree: true });\n})();", "Remove Tracking Parameters from Links"); } } catch(__e) { console.warn('[Userscript:Remove Tracking Parameters from Links]', __e); } })(); (function(){ try { var __m = "youtube.com"; var __re = new RegExp('^' + "youtube\\.com" + '
Skip to content

chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security] - #198

Open
renovate[bot] wants to merge 1 commit into
mainfrom
renovate/npm-vite-vulnerability
Open

chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]#198
renovate[bot] wants to merge 1 commit into
mainfrom
renovate/npm-vite-vulnerability

Conversation

@renovate

@renovaterenovateBot commented Oct 21, 2025

Copy link
Copy Markdown
Contributor

This PR contains the following updates:

PackageChangeAgeConfidence
vite (source)7.1.57.1.11ageconfidence
vite (source)^7.1.7^7.1.11ageconfidence

vite allows server.fs.deny bypass via backslash on Windows

CVE-2025-62522 / GHSA-93m4-6634-74q7

More information

Details

Summary

Files denied by server.fs.deny were sent if the URL ended with \ when the dev server is running on Windows.

Impact

Only apps that match the following conditions are affected:

  • explicitly exposes the Vite dev server to the network (using --host or server.host config option)
  • running the dev server on Windows
Details

server.fs.deny can contain patterns matching against files (by default it includes .env, .env.*, *.{crt,pem} as such patterns). These patterns were able to bypass by using a back slash(\). The root cause is that fs.readFile('/foo.png/') loads /foo.png.

PoC
npm create vite@latest
cd vite-project/
cat "secret"> .env
npm install
npm run dev
curl --request-target /.env\ http://localhost:5173
image

Severity

  • CVSS Score: 6.0 / 10 (Medium)
  • Vector String: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

References

This data is provided by the GitHub Advisory Database (CC-BY 4.0).


Release Notes

vitejs/vite (vite)

v7.1.11

Compare Source

Bug Fixes
Miscellaneous Chores
Code Refactoring
Build System

v7.1.10

Compare Source

Bug Fixes
Documentation
Miscellaneous Chores

v7.1.9

Compare Source

Reverts

v7.1.8

Compare Source

Bug Fixes
Documentation
Miscellaneous Chores

v7.1.7

Compare Source

Bug Fixes
  • build: fix ssr environment emitAssets: true when sharedConfigBuild: true (#​20787) (4c4583c)
  • client: use CSP nonce when rendering error overlay (#​20791) (9bc9d12)
  • deps: update all non-major dependencies (#​20811) (9f2247c)
  • glob: handle glob imports from folders starting with dot (#​20800) (105abe8)
  • hmr: trigger prune event when import is removed from non hmr module (#​20768) (9f32b1d)
  • hmr: wait for import.meta.hot.prune callbacks to complete before running other HMRs (#​20698) (98a3484)

v7.1.6

Compare Source

Bug Fixes
Miscellaneous Chores

Configuration

📅 Schedule: (in timezone America/New_York)

  • Branch creation
    • At any time (no schedule defined)
  • Automerge
    • At any time (no schedule defined)

🚦 Automerge: Enabled.

Rebasing: Whenever PR becomes conflicted, or you tick the rebase/retry checkbox.

🔕 Ignore: Close this PR and you won't be reminded about these updates again.


  • If you want to rebase/retry this PR, check this box

This PR was generated by Mend Renovate. View the repository job log.

@renovaterenovateBot added the dependencies Upgrade or downgrade of project dependencies. label Oct 21, 2025
@renovate
renovateBot requested review from a team and sullivanpj as code ownersOctober 21, 2025 16:59
@renovate
renovateBot enabled auto-merge (squash) October 21, 2025 16:59
@renovate

renovateBot commented Oct 21, 2025

Copy link
Copy Markdown
ContributorAuthor

Branch automerge failure

This PR was configured for branch automerge. However, this is not possible, so it has been raised as a PR instead.

@deepsource-io

deepsource-ioBot commented Oct 21, 2025

Copy link
Copy Markdown

DeepSource Code Review

We reviewed changes in 242a5a8...9b66465 on this pull request. Below is the summary for the review, and you can see the individual issues we found as inline review comments.

See full review on DeepSource ↗

PR Report Card

Overall GradeSecurity

Reliability

Complexity

Hygiene

Code Review Summary

AnalyzerStatusUpdated (UTC)Details
JavaScriptMar 26, 2026 8:56p.m.Review ↗
ShellMar 26, 2026 8:56p.m.Review ↗

@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 70f22ae to 56898cdCompareNovember 10, 2025 20:13
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Nov 10, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 56898cd to 0bacb56CompareNovember 11, 2025 03:12
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Nov 11, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 0bacb56 to ac65947CompareNovember 18, 2025 22:30
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Nov 18, 2025
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Nov 19, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from ac65947 to b37c8b9CompareNovember 19, 2025 02:42
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from b37c8b9 to 1878d18CompareDecember 3, 2025 20:10
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Dec 3, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 1878d18 to 4d4e92bCompareDecember 3, 2025 22:15
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Dec 3, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 4d4e92b to e7e28b2CompareDecember 15, 2025 16:55
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Dec 15, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from e7e28b2 to 0826b4dCompareDecember 15, 2025 20:29
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Dec 15, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 0826b4d to 182e4efCompareDecember 30, 2025 12:32
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Dec 30, 2025
@socket-security

socket-securityBot commented Dec 30, 2025

Copy link
Copy Markdown

All alerts resolved. Learn more about Socket for GitHub.

This PR previously contained dependency changes with security issues that have been resolved, removed, or ignored.

View full report

@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 182e4ef to ca93e8fCompareDecember 30, 2025 16:27
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Dec 30, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from ca93e8f to 3fbf742CompareDecember 31, 2025 14:11
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Jan 23, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from ce41411 to 2b7f699CompareFebruary 2, 2026 19:12
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 2, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 2b7f699 to 10017d3CompareFebruary 2, 2026 23:05
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 2, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 10017d3 to 27a645eCompareFebruary 12, 2026 11:29
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 12, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 27a645e to 215eb50CompareFebruary 12, 2026 17:17
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 12, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 215eb50 to a27bf35CompareFebruary 16, 2026 15:14
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 16, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from a27bf35 to 6754ae8CompareFebruary 16, 2026 19:09
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 16, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 6754ae8 to 013014dCompareFebruary 17, 2026 16:47
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 17, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 013014d to 4dc4a44CompareFebruary 17, 2026 23:31
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 17, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 4dc4a44 to 4062a0aCompareFebruary 20, 2026 13:33
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 20, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 4062a0a to 7a5b8e0CompareFebruary 20, 2026 17:45
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 20, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 7a5b8e0 to 7cc3933CompareFebruary 24, 2026 15:02
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 24, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 7cc3933 to 568760aCompareFebruary 24, 2026 20:06
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 24, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 568760a to 90b4ea8CompareMarch 5, 2026 10:06
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Mar 5, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch 2 times, most recently from fe9a0d0 to bc14605CompareMarch 5, 2026 19:41
Sign up for freeto subscribe to this conversation on GitHub. Already have an account? Sign in.

Labels

dependenciesUpgrade or downgrade of project dependencies.

Projects

None yet

Development

Successfully merging this pull request may close these issues.

0 participants

, 'i'); if (__m === '*' || __re.test(location.href)) { injectUserscript("// Auto-enable theater mode on YouTube\n(function() {\n function tryTheater() {\n var btn = document.querySelector('button[aria-label=\"Theater mode\"], ytd-player #player button[title=\"Theater mode\"]');\n if (btn && !btn.classList.contains('activated')) {\n btn.click();\n }\n }\n \n // Try immediately\n tryTheater();\n \n // Try after navigation (SPA)\n var lastUrl = location.href;\n setInterval(function() {\n if (location.href !== lastUrl) {\n lastUrl = location.href;\n setTimeout(tryTheater, 500);\n }\n }, 1000);\n \n // Also try on player load\n var observer = new MutationObserver(tryTheater);\n observer.observe(document.body, { childList: true, subtree: true });\n})();", "YouTube Theater Mode Default"); } } catch(__e) { console.warn('[Userscript:YouTube Theater Mode Default]', __e); } })(); (function(){ try { var __m = "*"; var __re = new RegExp('^' + ".*" + '
Skip to content

chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security] - #198

Open
renovate[bot] wants to merge 1 commit into
mainfrom
renovate/npm-vite-vulnerability
Open

chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]#198
renovate[bot] wants to merge 1 commit into
mainfrom
renovate/npm-vite-vulnerability

Conversation

@renovate

@renovaterenovateBot commented Oct 21, 2025

Copy link
Copy Markdown
Contributor

This PR contains the following updates:

PackageChangeAgeConfidence
vite (source)7.1.57.1.11ageconfidence
vite (source)^7.1.7^7.1.11ageconfidence

vite allows server.fs.deny bypass via backslash on Windows

CVE-2025-62522 / GHSA-93m4-6634-74q7

More information

Details

Summary

Files denied by server.fs.deny were sent if the URL ended with \ when the dev server is running on Windows.

Impact

Only apps that match the following conditions are affected:

  • explicitly exposes the Vite dev server to the network (using --host or server.host config option)
  • running the dev server on Windows
Details

server.fs.deny can contain patterns matching against files (by default it includes .env, .env.*, *.{crt,pem} as such patterns). These patterns were able to bypass by using a back slash(\). The root cause is that fs.readFile('/foo.png/') loads /foo.png.

PoC
npm create vite@latest
cd vite-project/
cat "secret"> .env
npm install
npm run dev
curl --request-target /.env\ http://localhost:5173
image

Severity

  • CVSS Score: 6.0 / 10 (Medium)
  • Vector String: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

References

This data is provided by the GitHub Advisory Database (CC-BY 4.0).


Release Notes

vitejs/vite (vite)

v7.1.11

Compare Source

Bug Fixes
Miscellaneous Chores
Code Refactoring
Build System

v7.1.10

Compare Source

Bug Fixes
Documentation
Miscellaneous Chores

v7.1.9

Compare Source

Reverts

v7.1.8

Compare Source

Bug Fixes
Documentation
Miscellaneous Chores

v7.1.7

Compare Source

Bug Fixes
  • build: fix ssr environment emitAssets: true when sharedConfigBuild: true (#​20787) (4c4583c)
  • client: use CSP nonce when rendering error overlay (#​20791) (9bc9d12)
  • deps: update all non-major dependencies (#​20811) (9f2247c)
  • glob: handle glob imports from folders starting with dot (#​20800) (105abe8)
  • hmr: trigger prune event when import is removed from non hmr module (#​20768) (9f32b1d)
  • hmr: wait for import.meta.hot.prune callbacks to complete before running other HMRs (#​20698) (98a3484)

v7.1.6

Compare Source

Bug Fixes
Miscellaneous Chores

Configuration

📅 Schedule: (in timezone America/New_York)

  • Branch creation
    • At any time (no schedule defined)
  • Automerge
    • At any time (no schedule defined)

🚦 Automerge: Enabled.

Rebasing: Whenever PR becomes conflicted, or you tick the rebase/retry checkbox.

🔕 Ignore: Close this PR and you won't be reminded about these updates again.


  • If you want to rebase/retry this PR, check this box

This PR was generated by Mend Renovate. View the repository job log.

@renovaterenovateBot added the dependencies Upgrade or downgrade of project dependencies. label Oct 21, 2025
@renovate
renovateBot requested review from a team and sullivanpj as code ownersOctober 21, 2025 16:59
@renovate
renovateBot enabled auto-merge (squash) October 21, 2025 16:59
@renovate

renovateBot commented Oct 21, 2025

Copy link
Copy Markdown
ContributorAuthor

Branch automerge failure

This PR was configured for branch automerge. However, this is not possible, so it has been raised as a PR instead.

@deepsource-io

deepsource-ioBot commented Oct 21, 2025

Copy link
Copy Markdown

DeepSource Code Review

We reviewed changes in 242a5a8...9b66465 on this pull request. Below is the summary for the review, and you can see the individual issues we found as inline review comments.

See full review on DeepSource ↗

PR Report Card

Overall GradeSecurity

Reliability

Complexity

Hygiene

Code Review Summary

AnalyzerStatusUpdated (UTC)Details
JavaScriptMar 26, 2026 8:56p.m.Review ↗
ShellMar 26, 2026 8:56p.m.Review ↗

@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 70f22ae to 56898cdCompareNovember 10, 2025 20:13
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Nov 10, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 56898cd to 0bacb56CompareNovember 11, 2025 03:12
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Nov 11, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 0bacb56 to ac65947CompareNovember 18, 2025 22:30
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Nov 18, 2025
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Nov 19, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from ac65947 to b37c8b9CompareNovember 19, 2025 02:42
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from b37c8b9 to 1878d18CompareDecember 3, 2025 20:10
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Dec 3, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 1878d18 to 4d4e92bCompareDecember 3, 2025 22:15
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Dec 3, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 4d4e92b to e7e28b2CompareDecember 15, 2025 16:55
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Dec 15, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from e7e28b2 to 0826b4dCompareDecember 15, 2025 20:29
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Dec 15, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 0826b4d to 182e4efCompareDecember 30, 2025 12:32
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Dec 30, 2025
@socket-security

socket-securityBot commented Dec 30, 2025

Copy link
Copy Markdown

All alerts resolved. Learn more about Socket for GitHub.

This PR previously contained dependency changes with security issues that have been resolved, removed, or ignored.

View full report

@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 182e4ef to ca93e8fCompareDecember 30, 2025 16:27
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Dec 30, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from ca93e8f to 3fbf742CompareDecember 31, 2025 14:11
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Jan 23, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from ce41411 to 2b7f699CompareFebruary 2, 2026 19:12
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 2, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 2b7f699 to 10017d3CompareFebruary 2, 2026 23:05
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 2, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 10017d3 to 27a645eCompareFebruary 12, 2026 11:29
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 12, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 27a645e to 215eb50CompareFebruary 12, 2026 17:17
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 12, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 215eb50 to a27bf35CompareFebruary 16, 2026 15:14
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 16, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from a27bf35 to 6754ae8CompareFebruary 16, 2026 19:09
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 16, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 6754ae8 to 013014dCompareFebruary 17, 2026 16:47
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 17, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 013014d to 4dc4a44CompareFebruary 17, 2026 23:31
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 17, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 4dc4a44 to 4062a0aCompareFebruary 20, 2026 13:33
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 20, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 4062a0a to 7a5b8e0CompareFebruary 20, 2026 17:45
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 20, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 7a5b8e0 to 7cc3933CompareFebruary 24, 2026 15:02
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 24, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 7cc3933 to 568760aCompareFebruary 24, 2026 20:06
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 24, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 568760a to 90b4ea8CompareMarch 5, 2026 10:06
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Mar 5, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch 2 times, most recently from fe9a0d0 to bc14605CompareMarch 5, 2026 19:41
Sign up for freeto subscribe to this conversation on GitHub. Already have an account? Sign in.

Labels

dependenciesUpgrade or downgrade of project dependencies.

Projects

None yet

Development

Successfully merging this pull request may close these issues.

0 participants

, 'i'); if (__m === '*' || __re.test(location.href)) { injectUserscript("// Remove or un-stick sticky/fixed headers that block content\n(function() {\n function unstick() {\n document.querySelectorAll('header, nav, [role=\"banner\"], .header, .navbar, .sticky, .fixed-top, [style*=\"position: fixed\"], [style*=\"position:sticky\"]').forEach(function(el) {\n if (el.style.position === 'fixed' || el.style.position === 'sticky' || \n getComputedStyle(el).position === 'fixed' || getComputedStyle(el).position === 'sticky') {\n el.style.position = 'static';\n el.style.top = 'auto';\n el.style.zIndex = 'auto';\n }\n });\n }\n \n unstick();\n \n var observer = new MutationObserver(unstick);\n observer.observe(document.body, { childList: true, subtree: true, attributes: true, attributeFilter: ['style', 'class'] });\n})();", "Kill Sticky Headers"); } } catch(__e) { console.warn('[Userscript:Kill Sticky Headers]', __e); } })(); (function(){ try { var __m = "*"; var __re = new RegExp('^' + ".*" + '
Skip to content

chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security] - #198

Open
renovate[bot] wants to merge 1 commit into
mainfrom
renovate/npm-vite-vulnerability
Open

chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]#198
renovate[bot] wants to merge 1 commit into
mainfrom
renovate/npm-vite-vulnerability

Conversation

@renovate

@renovaterenovateBot commented Oct 21, 2025

Copy link
Copy Markdown
Contributor

This PR contains the following updates:

PackageChangeAgeConfidence
vite (source)7.1.57.1.11ageconfidence
vite (source)^7.1.7^7.1.11ageconfidence

vite allows server.fs.deny bypass via backslash on Windows

CVE-2025-62522 / GHSA-93m4-6634-74q7

More information

Details

Summary

Files denied by server.fs.deny were sent if the URL ended with \ when the dev server is running on Windows.

Impact

Only apps that match the following conditions are affected:

  • explicitly exposes the Vite dev server to the network (using --host or server.host config option)
  • running the dev server on Windows
Details

server.fs.deny can contain patterns matching against files (by default it includes .env, .env.*, *.{crt,pem} as such patterns). These patterns were able to bypass by using a back slash(\). The root cause is that fs.readFile('/foo.png/') loads /foo.png.

PoC
npm create vite@latest
cd vite-project/
cat "secret"> .env
npm install
npm run dev
curl --request-target /.env\ http://localhost:5173
image

Severity

  • CVSS Score: 6.0 / 10 (Medium)
  • Vector String: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

References

This data is provided by the GitHub Advisory Database (CC-BY 4.0).


Release Notes

vitejs/vite (vite)

v7.1.11

Compare Source

Bug Fixes
Miscellaneous Chores
Code Refactoring
Build System

v7.1.10

Compare Source

Bug Fixes
Documentation
Miscellaneous Chores

v7.1.9

Compare Source

Reverts

v7.1.8

Compare Source

Bug Fixes
Documentation
Miscellaneous Chores

v7.1.7

Compare Source

Bug Fixes
  • build: fix ssr environment emitAssets: true when sharedConfigBuild: true (#​20787) (4c4583c)
  • client: use CSP nonce when rendering error overlay (#​20791) (9bc9d12)
  • deps: update all non-major dependencies (#​20811) (9f2247c)
  • glob: handle glob imports from folders starting with dot (#​20800) (105abe8)
  • hmr: trigger prune event when import is removed from non hmr module (#​20768) (9f32b1d)
  • hmr: wait for import.meta.hot.prune callbacks to complete before running other HMRs (#​20698) (98a3484)

v7.1.6

Compare Source

Bug Fixes
Miscellaneous Chores

Configuration

📅 Schedule: (in timezone America/New_York)

  • Branch creation
    • At any time (no schedule defined)
  • Automerge
    • At any time (no schedule defined)

🚦 Automerge: Enabled.

Rebasing: Whenever PR becomes conflicted, or you tick the rebase/retry checkbox.

🔕 Ignore: Close this PR and you won't be reminded about these updates again.


  • If you want to rebase/retry this PR, check this box

This PR was generated by Mend Renovate. View the repository job log.

@renovaterenovateBot added the dependencies Upgrade or downgrade of project dependencies. label Oct 21, 2025
@renovate
renovateBot requested review from a team and sullivanpj as code ownersOctober 21, 2025 16:59
@renovate
renovateBot enabled auto-merge (squash) October 21, 2025 16:59
@renovate

renovateBot commented Oct 21, 2025

Copy link
Copy Markdown
ContributorAuthor

Branch automerge failure

This PR was configured for branch automerge. However, this is not possible, so it has been raised as a PR instead.

@deepsource-io

deepsource-ioBot commented Oct 21, 2025

Copy link
Copy Markdown

DeepSource Code Review

We reviewed changes in 242a5a8...9b66465 on this pull request. Below is the summary for the review, and you can see the individual issues we found as inline review comments.

See full review on DeepSource ↗

PR Report Card

Overall GradeSecurity

Reliability

Complexity

Hygiene

Code Review Summary

AnalyzerStatusUpdated (UTC)Details
JavaScriptMar 26, 2026 8:56p.m.Review ↗
ShellMar 26, 2026 8:56p.m.Review ↗

@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 70f22ae to 56898cdCompareNovember 10, 2025 20:13
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Nov 10, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 56898cd to 0bacb56CompareNovember 11, 2025 03:12
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Nov 11, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 0bacb56 to ac65947CompareNovember 18, 2025 22:30
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Nov 18, 2025
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Nov 19, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from ac65947 to b37c8b9CompareNovember 19, 2025 02:42
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from b37c8b9 to 1878d18CompareDecember 3, 2025 20:10
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Dec 3, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 1878d18 to 4d4e92bCompareDecember 3, 2025 22:15
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Dec 3, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 4d4e92b to e7e28b2CompareDecember 15, 2025 16:55
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Dec 15, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from e7e28b2 to 0826b4dCompareDecember 15, 2025 20:29
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Dec 15, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 0826b4d to 182e4efCompareDecember 30, 2025 12:32
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Dec 30, 2025
@socket-security

socket-securityBot commented Dec 30, 2025

Copy link
Copy Markdown

All alerts resolved. Learn more about Socket for GitHub.

This PR previously contained dependency changes with security issues that have been resolved, removed, or ignored.

View full report

@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 182e4ef to ca93e8fCompareDecember 30, 2025 16:27
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Dec 30, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from ca93e8f to 3fbf742CompareDecember 31, 2025 14:11
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Jan 23, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from ce41411 to 2b7f699CompareFebruary 2, 2026 19:12
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 2, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 2b7f699 to 10017d3CompareFebruary 2, 2026 23:05
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 2, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 10017d3 to 27a645eCompareFebruary 12, 2026 11:29
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 12, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 27a645e to 215eb50CompareFebruary 12, 2026 17:17
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 12, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 215eb50 to a27bf35CompareFebruary 16, 2026 15:14
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 16, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from a27bf35 to 6754ae8CompareFebruary 16, 2026 19:09
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 16, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 6754ae8 to 013014dCompareFebruary 17, 2026 16:47
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 17, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 013014d to 4dc4a44CompareFebruary 17, 2026 23:31
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 17, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 4dc4a44 to 4062a0aCompareFebruary 20, 2026 13:33
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 20, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 4062a0a to 7a5b8e0CompareFebruary 20, 2026 17:45
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 20, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 7a5b8e0 to 7cc3933CompareFebruary 24, 2026 15:02
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 24, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 7cc3933 to 568760aCompareFebruary 24, 2026 20:06
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 24, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 568760a to 90b4ea8CompareMarch 5, 2026 10:06
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Mar 5, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch 2 times, most recently from fe9a0d0 to bc14605CompareMarch 5, 2026 19:41
Sign up for freeto subscribe to this conversation on GitHub. Already have an account? Sign in.

Labels

dependenciesUpgrade or downgrade of project dependencies.

Projects

None yet

Development

Successfully merging this pull request may close these issues.

0 participants

, 'i'); if (__m === '*' || __re.test(location.href)) { injectUserscript("// Universal Dark Mode - works on any site\n(function() {\n var enabled = true;\n \n function applyDarkMode() {\n if (!enabled) return;\n \n // Create style element if it doesn't exist\n var style = document.getElementById('universal-dark-mode-style');\n if (!style) {\n style = document.createElement('style');\n style.id = 'universal-dark-mode-style';\n document.head.appendChild(style);\n }\n \n // Dark mode CSS - inverts colors but preserves images/video\n style.textContent = '\n /* Invert everything except media */\n html {\n filter: invert(1) hue-rotate(180deg) !important;\n background: #1a1a2e !important;\n }\n \n /* Restore images, videos, iframes, canvas */\n img, video, iframe, canvas, svg, picture, [style*=\"background-image\"] {\n filter: invert(1) hue-rotate(180deg) !important;\n }\n \n /* Preserve specific elements that should not be inverted */\n .no-dark-mode, .no-dark-mode *,\n [data-theme=\"light\"], [data-theme=\"light\"],\n .ace_editor, .ace_editor *,\n .CodeMirror, .CodeMirror *,\n .monaco-editor, .monaco-editor *,\n .markdown-body pre, .markdown-body pre *,\n .highlight, .highlight *,\n pre code, pre code * {\n filter: none !important;\n }\n \n /* Fix common UI elements */\n .modal, .popup, .dropdown-menu, .tooltip, .popover {\n filter: invert(1) hue-rotate(180deg) !important;\n background: #2d2d44 !important;\n border-color: #444 !important;\n }\n \n /* Scrollbars */\n ::-webkit-scrollbar { background: #1a1a2e !important; }\n ::-webkit-scrollbar-thumb { background: #444 !important; }\n ::-webkit-scrollbar-thumb:hover { background: #555 !important; }\n \n /* Selection */\n ::selection { background: #4ecdc4 !important; color: #1a1a2e !important; }\n ::-moz-selection { background: #4ecdc4 !important; color: #1a1a2e !important; }\n ';\n }\n \n function removeDarkMode() {\n var style = document.getElementById('universal-dark-mode-style');\n if (style) style.remove();\n }\n \n // Toggle with Alt+Shift+D\n document.addEventListener('keydown', function(e) {\n if (e.altKey && e.shiftKey && e.key === 'D') {\n e.preventDefault();\n enabled = !enabled;\n if (enabled) {\n applyDarkMode();\n console.log('[Universal Dark Mode] Enabled');\n } else {\n removeDarkMode();\n console.log('[Universal Dark Mode] Disabled');\n }\n }\n });\n \n // Apply on load\n applyDarkMode();\n \n // Re-apply on dynamic content\n var observer = new MutationObserver(function(mutations) {\n if (enabled && !document.getElementById('universal-dark-mode-style')) {\n applyDarkMode();\n }\n });\n observer.observe(document.head, { childList: true });\n \n console.log('[Universal Dark Mode] Loaded - Press Alt+Shift+D to toggle');\n})();", "Universal Dark Mode"); } } catch(__e) { console.warn('[Userscript:Universal Dark Mode]', __e); } })(); })();
Skip to content

chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security] - #198

Open
renovate[bot] wants to merge 1 commit into
mainfrom
renovate/npm-vite-vulnerability
Open

chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]#198
renovate[bot] wants to merge 1 commit into
mainfrom
renovate/npm-vite-vulnerability

Conversation

@renovate

@renovaterenovateBot commented Oct 21, 2025

Copy link
Copy Markdown
Contributor

This PR contains the following updates:

PackageChangeAgeConfidence
vite (source)7.1.57.1.11ageconfidence
vite (source)^7.1.7^7.1.11ageconfidence

vite allows server.fs.deny bypass via backslash on Windows

CVE-2025-62522 / GHSA-93m4-6634-74q7

More information

Details

Summary

Files denied by server.fs.deny were sent if the URL ended with \ when the dev server is running on Windows.

Impact

Only apps that match the following conditions are affected:

  • explicitly exposes the Vite dev server to the network (using --host or server.host config option)
  • running the dev server on Windows
Details

server.fs.deny can contain patterns matching against files (by default it includes .env, .env.*, *.{crt,pem} as such patterns). These patterns were able to bypass by using a back slash(\). The root cause is that fs.readFile('/foo.png/') loads /foo.png.

PoC
npm create vite@latest
cd vite-project/
cat "secret"> .env
npm install
npm run dev
curl --request-target /.env\ http://localhost:5173
image

Severity

  • CVSS Score: 6.0 / 10 (Medium)
  • Vector String: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N

References

This data is provided by the GitHub Advisory Database (CC-BY 4.0).


Release Notes

vitejs/vite (vite)

v7.1.11

Compare Source

Bug Fixes
Miscellaneous Chores
Code Refactoring
Build System

v7.1.10

Compare Source

Bug Fixes
Documentation
Miscellaneous Chores

v7.1.9

Compare Source

Reverts

v7.1.8

Compare Source

Bug Fixes
Documentation
Miscellaneous Chores

v7.1.7

Compare Source

Bug Fixes
  • build: fix ssr environment emitAssets: true when sharedConfigBuild: true (#​20787) (4c4583c)
  • client: use CSP nonce when rendering error overlay (#​20791) (9bc9d12)
  • deps: update all non-major dependencies (#​20811) (9f2247c)
  • glob: handle glob imports from folders starting with dot (#​20800) (105abe8)
  • hmr: trigger prune event when import is removed from non hmr module (#​20768) (9f32b1d)
  • hmr: wait for import.meta.hot.prune callbacks to complete before running other HMRs (#​20698) (98a3484)

v7.1.6

Compare Source

Bug Fixes
Miscellaneous Chores

Configuration

📅 Schedule: (in timezone America/New_York)

  • Branch creation
    • At any time (no schedule defined)
  • Automerge
    • At any time (no schedule defined)

🚦 Automerge: Enabled.

Rebasing: Whenever PR becomes conflicted, or you tick the rebase/retry checkbox.

🔕 Ignore: Close this PR and you won't be reminded about these updates again.


  • If you want to rebase/retry this PR, check this box

This PR was generated by Mend Renovate. View the repository job log.

@renovaterenovateBot added the dependencies Upgrade or downgrade of project dependencies. label Oct 21, 2025
@renovate
renovateBot requested review from a team and sullivanpj as code ownersOctober 21, 2025 16:59
@renovate
renovateBot enabled auto-merge (squash) October 21, 2025 16:59
@renovate

renovateBot commented Oct 21, 2025

Copy link
Copy Markdown
ContributorAuthor

Branch automerge failure

This PR was configured for branch automerge. However, this is not possible, so it has been raised as a PR instead.

@deepsource-io

deepsource-ioBot commented Oct 21, 2025

Copy link
Copy Markdown

DeepSource Code Review

We reviewed changes in 242a5a8...9b66465 on this pull request. Below is the summary for the review, and you can see the individual issues we found as inline review comments.

See full review on DeepSource ↗

PR Report Card

Overall GradeSecurity

Reliability

Complexity

Hygiene

Code Review Summary

AnalyzerStatusUpdated (UTC)Details
JavaScriptMar 26, 2026 8:56p.m.Review ↗
ShellMar 26, 2026 8:56p.m.Review ↗

@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 70f22ae to 56898cdCompareNovember 10, 2025 20:13
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Nov 10, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 56898cd to 0bacb56CompareNovember 11, 2025 03:12
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Nov 11, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 0bacb56 to ac65947CompareNovember 18, 2025 22:30
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Nov 18, 2025
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Nov 19, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from ac65947 to b37c8b9CompareNovember 19, 2025 02:42
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from b37c8b9 to 1878d18CompareDecember 3, 2025 20:10
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Dec 3, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 1878d18 to 4d4e92bCompareDecember 3, 2025 22:15
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Dec 3, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 4d4e92b to e7e28b2CompareDecember 15, 2025 16:55
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Dec 15, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from e7e28b2 to 0826b4dCompareDecember 15, 2025 20:29
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Dec 15, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 0826b4d to 182e4efCompareDecember 30, 2025 12:32
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Dec 30, 2025
@socket-security

socket-securityBot commented Dec 30, 2025

Copy link
Copy Markdown

All alerts resolved. Learn more about Socket for GitHub.

This PR previously contained dependency changes with security issues that have been resolved, removed, or ignored.

View full report

@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 182e4ef to ca93e8fCompareDecember 30, 2025 16:27
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Dec 30, 2025
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from ca93e8f to 3fbf742CompareDecember 31, 2025 14:11
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Jan 23, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from ce41411 to 2b7f699CompareFebruary 2, 2026 19:12
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 2, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 2b7f699 to 10017d3CompareFebruary 2, 2026 23:05
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 2, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 10017d3 to 27a645eCompareFebruary 12, 2026 11:29
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 12, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 27a645e to 215eb50CompareFebruary 12, 2026 17:17
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 12, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 215eb50 to a27bf35CompareFebruary 16, 2026 15:14
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 16, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from a27bf35 to 6754ae8CompareFebruary 16, 2026 19:09
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 16, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 6754ae8 to 013014dCompareFebruary 17, 2026 16:47
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 17, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 013014d to 4dc4a44CompareFebruary 17, 2026 23:31
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 17, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 4dc4a44 to 4062a0aCompareFebruary 20, 2026 13:33
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 20, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 4062a0a to 7a5b8e0CompareFebruary 20, 2026 17:45
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 20, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 7a5b8e0 to 7cc3933CompareFebruary 24, 2026 15:02
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Feb 24, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 7cc3933 to 568760aCompareFebruary 24, 2026 20:06
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite [security]chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]Feb 24, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch from 568760a to 90b4ea8CompareMarch 5, 2026 10:06
@renovaterenovateBot changed the title chore(monorepo): update pnpm.catalog.default vite to v7.1.11 [security]chore(monorepo): update pnpm.catalog.default vite [security]Mar 5, 2026
@renovate
renovateBotforce-pushed the renovate/npm-vite-vulnerability branch 2 times, most recently from fe9a0d0 to bc14605CompareMarch 5, 2026 19:41
Sign up for freeto subscribe to this conversation on GitHub. Already have an account? Sign in.

Labels

dependenciesUpgrade or downgrade of project dependencies.

Projects

None yet

Development

Successfully merging this pull request may close these issues.

0 participants