chore(deps): upgrade PyYAML to address known security vulnerability #11017

Merged
HAL9000 merged 4 commits from pr-fix-11012-pyyaml-upgrade into master 2026-06-15 06:41:33 +00:00

4 Commits

Author SHA1 Message Date
HAL9000 a0b63a5ec4 fix(deps): correct pyyaml version floor in CHANGELOG from 6.0.2 to 6.0.3
CI / load-versions (pull_request) Successful in 16s
CI / push-validation (pull_request) Successful in 25s
CI / lint (pull_request) Successful in 1m4s
CI / typecheck (pull_request) Successful in 1m5s
CI / quality (pull_request) Successful in 1m3s
CI / security (pull_request) Successful in 1m5s
CI / build (pull_request) Successful in 32s
CI / helm (pull_request) Successful in 42s
CI / unit_tests (pull_request) Successful in 5m18s
CI / docker (pull_request) Successful in 1m40s
CI / integration_tests (pull_request) Successful in 8m38s
CI / coverage (pull_request) Successful in 9m28s
CI / status-check (pull_request) Successful in 3s
Three occurrences of "6.0.2" on CHANGELOG.md line 192 misrepresented
the actual constraint (pyyaml>=6.0.3 in pyproject.toml). Corrected all
three to "6.0.3" to match the real security floor for CVE-2025-8045.
2026-06-15 02:24:04 -04:00
HAL9000 e6094d1fb7 fix(deps): address reviewer feedback on PyYAML security hardening
- Fix step definitions: remove unused imports (sys, Any, Dict), move
  all imports to module level, drop noqa suppressor, fix docstring step
  to use context.text, use packaging.version for correct semver check
- Upgrade version floor from 6.0.2 to 6.0.3 in step text and feature
  file to match pyproject.toml constraint and issue requirement
- Fix CONTRIBUTORS.md: correct PR number (#11012 -> #11017), issue
  reference (#13605 -> #11012), and version string (6.0.2 -> 6.0.3)

ISSUES CLOSED: #11012
2026-06-15 02:24:03 -04:00
controller-ci-rerun 44f1543028 chore: re-trigger CI [controller] 2026-06-15 02:24:03 -04:00
HAL9000 7af8e59eb6 chore(deps): upgrade PyYAML to address known security vulnerability
Add pyyaml>=6.0.2 as explicit runtime dependency in pyproject.toml to
mitigate CVE-2025-8045 (arbitrary code execution via crafted YAML
payloads). PyYAML was previously only transitive, used at runtime by
src/cleveragents/actor/yaml_loader.py for actor configuration YAML loading.

This change:

- Declares pyyaml>=6.0.2 as a direct runtime dependency with security comment
- Updates uv.lock to resolve the new explicit dependency constraint (requires-dist)
- Adds CHANGELOG.md entry under [Unreleased] -> Security section
- Updates CONTRIBUTORS.md with HAL 9000 contribution details
- Adds BDD/Behave test (features/pyyaml_runtime_dependency.feature) verifying
  PyYAML availability and version compliance at runtime
- Adds corresponding step definitions for BDD scenarios

ISSUES CLOSED: #13605
2026-06-15 02:24:03 -04:00