chore(deps): upgrade PyYAML to address known security vulnerability #11078

Closed
HAL9000 wants to merge 2 commits from fix/pyyaml-security-upgrade into master

2 Commits

Author SHA1 Message Date
CleverAgents Bot 2351d7e060 ci: stop master workflow on PR updates
CI / lint (pull_request) Has been cancelled
CI / typecheck (pull_request) Has been cancelled
CI / security (pull_request) Has been cancelled
CI / quality (pull_request) Has been cancelled
CI / unit_tests (pull_request) Has been cancelled
CI / integration_tests (pull_request) Has been cancelled
CI / e2e_tests (pull_request) Has been cancelled
CI / coverage (pull_request) Has been cancelled
CI / build (pull_request) Has been cancelled
CI / docker (pull_request) Has been cancelled
CI / helm (pull_request) Has been cancelled
CI / push-validation (pull_request) Has been cancelled
CI / status-check (pull_request) Has been cancelled
Remove the stale pull_request trigger from master.yml so PR branch commits do not launch the master workflow.

Maintenance patch for PR #11078.
2026-06-10 20:19:01 -04:00
HAL9000 c11bc23bd6 chore(deps): upgrade PyYAML to address known security vulnerability
CI / benchmark-publish (pull_request) Has been skipped
CI / push-validation (pull_request) Successful in 41s
CI / lint (pull_request) Successful in 1m8s
CI / build (pull_request) Successful in 1m6s
CI / helm (pull_request) Successful in 56s
CI / benchmark-regression (pull_request) Failing after 1m21s
CI / quality (pull_request) Successful in 1m46s
CI / typecheck (pull_request) Successful in 1m50s
CI / security (pull_request) Successful in 1m50s
CI / unit_tests (pull_request) Failing after 4m14s
CI / e2e_tests (pull_request) Successful in 4m12s
CI / coverage (pull_request) Has been skipped
CI / docker (pull_request) Has been skipped
CI / integration_tests (pull_request) Successful in 4m28s
CI / status-check (pull_request) Failing after 8s
Add explicit PyYAML>=6.0.2 dependency to remediate CVE-2020-14343
(arbitrary code execution via malicious YAML payloads through unsafe
constructor). Establish a version floor preventing vulnerable versions
from being installed even if upstream transitive dependencies use loose
constraints. Added PyYAML as a direct dependency in pyproject.toml.

Includes BDD test coverage for YAML security validation and updated
CHANGELOG.md with security remediation detail.

ISSUES CLOSED: #9244
2026-05-09 08:55:03 +00:00