Skip to content

chore(deps): bump immutable and swagger-ui-react - #231

Open
dependabot[bot] wants to merge 1 commit into
mainfrom
dependabot/npm_and_yarn/multi-6876c48914
Open

chore(deps): bump immutable and swagger-ui-react#231
dependabot[bot] wants to merge 1 commit into
mainfrom
dependabot/npm_and_yarn/multi-6876c48914

Conversation

@dependabot

@dependabot dependabot Bot commented on behalf of github Jul 23, 2026

Copy link
Copy Markdown
Contributor

Bumps immutable to 4.3.9 and updates ancestor dependency swagger-ui-react. These dependencies need to be updated together.

Updates immutable from 3.8.2 to 4.3.9

Release notes

Sourced from immutable's releases.

v4.3.9

What's changed

Full Changelog: immutable-js/immutable-js@v4.3.8...v4.3.9

v4.3.8

Fix Improperly Controlled Modification of Object Prototype Attributes ('Prototype Pollution') in immutable

v4.3.7

What's Changed

Full Changelog: immutable-js/immutable-js@v4.3.6...v4.3.7

v4.3.6

What's Changed

Internals

New Contributors

Full Changelog: immutable-js/immutable-js@v4.3.5...v4.3.6

v4.3.5

What's Changed

New Contributors

Full Changelog: immutable-js/immutable-js@v4.3.4...v4.3.5

4.3.4

What's Changed

... (truncated)

Changelog

Sourced from immutable's changelog.

4.3.9

5.1.7

  • fix(Repeat): lastIndexOf returned size instead of size - 1 by @​chatman-media in immutable-js/immutable-js#2227. Fixes CVE CVE-2026-29063
  • fix(IndexedCollection): has(index) on a lazy Seq of unknown size now checks index existence instead of searching for a value equal to the index #2203
  • [TypeScript]: reduce/reduceRight without an initial value now infer the result type from the collection's values when the reducer returns a value (e.g. list.reduce((a, b) => a + b) infers number), matching Array#reduce. Previously an explicit type argument was required. #2205

5.1.6

  • fix(reverseFactory): read reversedSequence.size in __iterator instead of this #2196

5.1.5

  • Fix Improperly Controlled Modification of Object Prototype Attributes ('Prototype Pollution') in immutable

5.1.4

Documentation

Internal

5.1.3

TypeScript

Documentation

... (truncated)

Commits
Maintainer changes

This version was pushed to npm by GitHub Actions, a new releaser for immutable since your current version.


Updates swagger-ui-react from 5.32.6 to 5.32.12

Release notes

Sourced from swagger-ui-react's releases.

v5.32.12

5.32.12 (2026-08-03)

Bug Fixes

v5.32.11

5.32.11 (2026-07-22)

Bug Fixes

v5.32.10

5.32.10 (2026-07-21)

Bug Fixes

v5.32.9

5.32.9 (2026-07-17)

Bug Fixes

  • spec: avoid crash when requestBody has no content field (#10837) (832008a)

v5.32.8

5.32.8 (2026-06-23)

Bug Fixes

  • avoid filling parameter input with invalid array initial values (#10928) (014c512)

v5.32.7

5.32.7 (2026-06-22)

Bug Fixes

... (truncated)

Commits
  • 9b5acf3 chore(release): cut the 5.32.12 release
  • 1a88283 fix(deps): bump swagger-client to v3.37.8 (#10980)
  • 9a5c49b chore(deps-dev): bump postcss from 8.5.12 to 8.5.23 (#10973)
  • 414a60c chore(release): cut the 5.32.11 release
  • 159423c fix(deps): bump immutable to 4.3.9 (#10969)
  • dbc1b3d chore(deps): bump svgo from 3.3.3 to 3.3.4 (#10970)
  • 0aa8457 fix(deps): bump dompurify from 3.4.11 to 3.4.12 (#10972)
  • 57f074d chore(deps-dev): bump fast-uri from 3.1.2 to 3.1.4 (#10971)
  • 0b5f973 chore(release): cut the 5.32.10 release
  • d353bcd fix(deps): bump swagger-client to 3.37.7 (#10968)
  • Additional commits viewable in compare view

@dependabot dependabot Bot added the dependencies Pull requests that update a dependency file label Jul 23, 2026
@yokotaso
yokotaso self-requested a review July 28, 2026 23:56
@yokotaso

Copy link
Copy Markdown
Contributor

@claude
SKILLは以下を参考にしてください。  
https://raw.githubusercontent.com/shokai/agent-skills/refs/heads/main/plugins/library-update-review/skills/library-update-review/SKILL.md
ライブラリアップデートのレビューをしてください

@claude

claude Bot commented Jul 28, 2026

Copy link
Copy Markdown

Claude finished @yokotaso's task in 2m 21s —— View job


ライブラリアップデートレビュー

  • SKILL.md を取得してレビュー手順を確認
  • 変更ファイルを確認
  • immutable (3.8.2 → 4.3.9) の変更内容を分析
  • swagger-ui-react (5.32.6 → 5.32.11) の変更内容を分析
  • リポジトリ内での使用状況を確認
  • レビュー結果を投稿

1. ライブラリ概要

Library 用途
swagger-ui-react React 用 Swagger UI コンポーネント。OpenAPI ドキュメントを描画する。
immutable 永続イミュータブルデータ構造ライブラリ。本リポジトリでは間接依存のみ (swagger-ui-react → swagger-client 経由)。

2. バージョン情報

Package Before After 種別
swagger-ui-react ^5.32.6 ^5.32.11 直接 (production) / patch
immutable 3.8.2 4.3.9 間接 / メジャー

補足: PR タイトルは "immutable and swagger-ui-react" だが、immutable は直接依存ではなく swagger-client(swagger-ui-react の依存)が要求するレンジ変更 (^3.x.x^4.3.9) に追従したもの。

⚠️ 最新: immutable 系列は 5.1.7 が最新(CVE-2026-29063 修正含む)。swagger-client は現在 ^4.3.9 にピン留めしているため、5系にはまだ上がらない。

3. 変更範囲(git show 135be1f 実際の差分)

変更ファイル: examples/vite-react-openapi/package.json, package-lock.json の 2 つのみ。

package-lock.json で上下したパッケージ(間接含む):

Package Before → After
swagger-ui-react 5.32.6 → 5.32.11
swagger-client 3.37.5 → 3.37.7
immutable 3.8.2 → 4.3.9 (major)
dompurify 3.4.11 → 3.4.12
axios 1.18.0 → 1.18.1
js-yaml 4.1.1 → 4.3.0
@swagger-api/apidom-* 1.11.2 → 1.11.3 (36 パッケージ)
react-copy-to-clipboard 5.1.0 → 5.1.1
node-addon-api 8.8.0 → 8.9.0
brace-expansion 5.0.6 → 5.0.7
yaml (@fastify/swagger 用) 追加 (2.8.2, peer/hoist 変化)

4. コードベース内の使用箇所

  • examples/vite-react-openapi/src/main.tsx:3-9swagger-ui-react の唯一の使用箇所
    import SwaggerUI from "swagger-ui-react"
    import "swagger-ui-react/swagger-ui.css"
    ...
    <SwaggerUI url="http://localhost:3000/openapi" />
    最小構成の使い方で、この間の変更(5.32.6→5.32.11 は全て patch)の影響は受けない。
  • immutable を直接 import しているコードは無し(grep で確認済み)。pkgs/docs/docs/04_client/overview.md の "immutable" は英単語としての用法で、ライブラリとは無関係。

5. 変更サマリ(release notes より)

immutable 3.8.2 → 4.3.9(メジャーバンプ)

セキュリティ修正が主体:

  • 4.3.9: ListsetListBounds の境界チェック修正 (GHSA-v56q-mh7h-f735) / Map のハッシュ衝突バケットの indexing 対応 (GHSA-xvcm-6775-5m9r)
  • 4.3.8: Prototype Pollution 修正
  • 4.x メジャー変更点(migration guide): IterableCollection にリネーム、Iterable.IndexedCollection.Indexed など。ES2015 iterator に準拠、toJS() の型変更 など。

→ 本リポジトリは直接 import していないため、API 変更の影響を受けない。security fix を受けられるので望ましい更新。

swagger-ui-react 5.32.6 → 5.32.11(patch のみ)

  • 5.32.7: dompurify 3.4.0→3.4.11 / form-data 4.0.5→4.0.6 / http-proxy-middleware 2.0.10 / ws 8.21.0 / js-yaml 4.1.1→4.2.0 / launch-editor 2.14.1(依存パッチ多数、脆弱性連鎖修正)
  • 5.32.8: array 初期値バリデーション修正
  • 5.32.9: requestBodycontent フィールドが無いときのクラッシュ回避
  • 5.32.10: axios 1.16.0→1.18.1 / swagger-client 3.37.7
  • 5.32.11: dompurify 3.4.11→3.4.12 / immutable 4.3.9

すべて patch。breaking change は release notes では言及なし。

6. コード変更・整合性チェック

  • examples/vite-react-openapi/package.jsonswagger-ui-react^5.32.11 に更新済み
  • package-lock.json の対応する packages/examples/vite-react-openapi エントリも一致
  • ✅ アプリコード側は最小 API しか使っていないので 修正不要
  • immutable を直接使用している箇所は無く、コード側変更は不要

7. 特筆すべき点

  • 実質的にセキュリティパッチ集約 PR。dompurify・axios・immutable いずれも公表 CVE の修正を含む。
  • immutable のメジャーバンプがあるが、直接依存でないため影響は swagger-ui-react のコンテナ内に閉じる。swagger-ui-react 側で 4.x への追従は完了済み(5.32.11 の release notes 参照)。
  • 依存追加なし・削除なしpeerDependencies の変化も無し。

8. リスク・懸念

項目 評価
直接 API の breaking change なし
ランタイム挙動の変化 swagger-ui-react の patch なので低リスク。例のみで本番コードには影響しない
バンドルサイズ immutable 4.x は 3.x より軽量傾向。特に問題なし
型定義変更 直接使用していないため影響なし
CI/テスト この例には固有のテストは無い。build (tsc + vite) だけが検証手段

9. 動作確認の推奨

examples/vite-react-openapi 配下で以下だけ実施しておくと安心:

cd examples/vite-react-openapi
pnpm install  # or npm ci at repo root
pnpm build    # tsc -b && vite build
pnpm dev      # ブラウザで SwaggerUI が描画されることを確認

結論

LGTM としてマージ推奨

  • 本 PR は example ディレクトリ 1 箇所限定の依存更新
  • swagger-ui-react は patch のみで直接 API 影響なし
  • immutable は間接依存でメジャーだがセキュリティ修正を含む望ましい追従
  • コード側の修正は不要
    | Branch: dependabot/npm_and_yarn/multi-6876c48914

Bumps [immutable](https://github.com/immutable-js/immutable-js) to 4.3.9 and updates ancestor dependency [swagger-ui-react](https://github.com/swagger-api/swagger-ui). These dependencies need to be updated together.


Updates `immutable` from 3.8.2 to 4.3.9
- [Release notes](https://github.com/immutable-js/immutable-js/releases)
- [Changelog](https://github.com/immutable-js/immutable-js/blob/main/CHANGELOG.md)
- [Commits](immutable-js/immutable-js@v3.8.2...v4.3.9)

Updates `swagger-ui-react` from 5.32.6 to 5.32.12
- [Release notes](https://github.com/swagger-api/swagger-ui/releases)
- [Commits](swagger-api/swagger-ui@v5.32.6...v5.32.12)

---
updated-dependencies:
- dependency-name: immutable
  dependency-version: 4.3.9
  dependency-type: indirect
- dependency-name: swagger-ui-react
  dependency-version: 5.32.11
  dependency-type: direct:production
...

Signed-off-by: dependabot[bot] <support@github.com>
@dependabot
dependabot Bot force-pushed the dependabot/npm_and_yarn/multi-6876c48914 branch from 135be1f to d58ecb4 Compare August 4, 2026 00:53
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

dependencies Pull requests that update a dependency file

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant