Skip to content

chore(deps): bump adm-zip from 0.6.0 to 0.6.1 in /app - #153

Open
dependabot[bot] wants to merge 1 commit into
mainfrom
dependabot/npm_and_yarn/app/adm-zip-0.6.1
Open

dependabot[bot] wants to merge 1 commit into
mainfrom
dependabot/npm_and_yarn/app/adm-zip-0.6.1

Conversation

@dependabot

@dependabot dependabot Bot commented on behalf of github Sep 19, 2026

Copy link
Copy Markdown
Contributor

Bumps adm-zip from 0.6.0 to 0.6.1.

Release notes

Sourced from adm-zip's releases.

v0.6.1

Full Changelog: cthackers/adm-zip@v0.6.0...v0.6.1

  • Updated dev dependencies
  • Fixed uncaught crash in async decompression on malformed DEFLATE data
  • Fixed addLocalFolder following symlinks out of the archived folder
  • Stripped setuid/setgid/sticky bits from extracted file permissions
  • Enforced the decompression size cap on the async path and for size 0
  • Rejected archives with duplicate entry names
  • Blocked extraction from writing through symlinks inside the target
  • Routed malformed-header parse errors through the async callback
  • Rejected zip entries whose declared data extent runs past the buffer
  • Fixed addLocalFolderPromise hanging on empty folders and swallowing errors
  • Fixed addLocalFolderAsync2 mangling local paths on Windows
Commits
  • cb2cf9b Fixed addLocalFolderAsync2 mangling local paths on Windows
  • 54902b6 Fixed addLocalFolderPromise hanging on empty folders and swallowing errors
  • 73131bd Fixed CI
  • 758898d Rejected zip entries whose declared data extent runs past the buffer
  • 74b6e9f Routed malformed-header parse errors through the async callback
  • eaa35fa Blocked extraction from writing through symlinks inside the target
  • 1e015e3 Increment version
  • 05101d4 Rejected archives with duplicate entry names
  • 4916006 Enforced the decompression size cap on the async path and for size 0
  • 6a63c33 Stripped setuid/setgid/sticky bits from extracted file permissions
  • Additional commits viewable in compare view

Dependabot compatibility score

Dependabot will resolve any conflicts with this PR as long as you don't alter it yourself. You can also trigger a rebase manually by commenting @dependabot rebase.


Dependabot commands and options

You can trigger Dependabot actions by commenting on this PR:

  • @dependabot rebase will rebase this PR
  • @dependabot recreate will recreate this PR, overwriting any edits that have been made to it
  • @dependabot show <dependency name> ignore conditions will show all of the ignore conditions of the specified dependency
  • @dependabot ignore this major version will close this PR and stop Dependabot creating any more for this major version (unless you reopen the PR or upgrade to it yourself)
  • @dependabot ignore this minor version will close this PR and stop Dependabot creating any more for this minor version (unless you reopen the PR or upgrade to it yourself)
  • @dependabot ignore this dependency will close this PR and stop Dependabot creating any more for this dependency (unless you reopen the PR or upgrade to it yourself)
    You can disable automated security fix PRs for this repo from the Security Alerts page.

Bumps [adm-zip](https://github.com/cthackers/adm-zip) from 0.6.0 to 0.6.1.
- [Release notes](https://github.com/cthackers/adm-zip/releases)
- [Changelog](https://github.com/cthackers/adm-zip/blob/master/history.md)
- [Commits](cthackers/adm-zip@v0.6.0...v0.6.1)

---
updated-dependencies:
- dependency-name: adm-zip
  dependency-version: 0.6.1
  dependency-type: direct:production
...

Signed-off-by: dependabot[bot] <support@github.com>
@dependabot dependabot Bot added dependencies Pull requests that update a dependency file javascript Pull requests that update javascript code labels Sep 19, 2026

@roger-guifav roger-guifav left a comment

Copy link
Copy Markdown
Collaborator

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

TL;DR

Este PR sobe a biblioteca de ZIP do app da versão 0.6.0 para 0.6.1, uma correção pequena que traz vários consertos de segurança relevantes, porque o app descompacta arquivos enviados por usuários. O problema: o CI está vermelho neste head porque o inventário de licenças de terceiros, um documento versionado no repo, não foi regerado junto com a mudança de versão. Falta só regerar esse documento e commitar; com isso, o merge fica seguro.

Verdict: Ajustes necessários

(revisado no head SHA 7e5c669)

Parecer

Intenção: patch de dependência de runtime do app, trazendo os fixes de segurança da linha 0.6.x do adm-zip. Fatos fora do diff que pesam: (1) o app usa adm-zip em app/src/lib/storage.ts para extrair os arquivos compactados que chegam por upload, com teto de tamanho como proteção contra zip bomb — ou seja, a biblioteca está no caminho de entrada não confiável, e os fixes da 0.6.1 (bloqueio de escrita via symlink no alvo, remoção de bits setuid/setgid, crash em DEFLATE malformado, rejeição de entradas duplicadas e de extent além do buffer) são diretamente relevantes para esse caminho; (2) o workflow de CI tem um gate de inventário de licenças que compara os lockfiles com o markdown em docs/ e falha quando divergem; (3) o release da 0.6.1 não muda API, é só endurecimento — patch de baixo risco de regressão. Delta da rodada: primeira revisão deste head. Verdade de produção: neste head o job lint-test-build do CI falhou com a mensagem de inventário stale (o markdown em docs/ na main ainda lista a versão 0.6.0); as outras três verificações passaram e todas as suítes de teste do job falho rodaram verdes antes do gate de licenças — o único ponto vermelho é o documento. Pergunta de merge: eu mergearia assim que o inventário fosse regerado e o CI ficasse verde — hoje não.

Críticos (P0)

nenhum.

Bloqueadores de correção (P1)

  1. Inventário de licenças desatualizado, CI vermelho. O gate do CI (script gerador em scripts/, âncora de símbolo fail-on-unknown) falha neste head: os lockfiles sobem a dependência para 0.6.1, mas o markdown de inventário em docs/ continua listando 0.6.0. Confirmado no log do job lint-test-build deste head: todas as suítes de teste passam e a falha final é exatamente a mensagem de documento stale. Aplicar antes do merge: a partir de app/, rodar o gerador de inventário sem a flag de check (âncora: writeFile no script gerador) e commitar o markdown atualizado neste PR.

Endereçar no PR (P2)

nenhum.

Endereçar no PR (P3 / nits)

nenhum.

Acoes que somente o humano pode fazer (ainda...)

nenhuma.

Verificado

  • Head pinado e reconfirmado antes de publicar: 7e5c669; PR aberto, base main, 2 arquivos (manifesto e lockfile do app).
  • CI deste head lido job a job: lint-test-build falhou só no gate de inventário de licenças; browser-e2e, docker-image-smoke e functions-generate-thumbnail passaram; suítes de teste do job falho sem nenhuma falha.
  • Changelog da 0.6.1 lido no corpo do PR: fixes de segurança e robustez, sem mudança de API.
  • Uso real da dependência confirmado no código: extração de ZIP de upload em app/src/lib/storage.ts com teto de tamanho.
  • Não rodei build/testes locais; o sinal veio do CI do próprio head e da leitura do código e do script do gate.

Roger (Hermes KVM) - review v2 - 7e5c669

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

dependencies Pull requests that update a dependency file javascript Pull requests that update javascript code

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant