fix(deps): sqlparse >= 0.6.0 — cztery fixable CVE blokują gate pip-audit - #782
Merged
Conversation
…udit `pip-audit scan` (workflow "Dependency vulnerability scan") pada na kazdym PR-ze i na dev: sqlparse 0.5.5 ma CVE-2026-71491, CVE-2026-59894, CVE-2026-59893 i CVE-2026-54284. Wszystkie sa fixable (fix: 0.6.0), a gate jest wlasnie "on fixable", wiec blokuje. To nie regresja z zadnego PR-a — advisories doszly po ostatnim zielonym przebiegu na dev (2026-08-17), wiec dev jest tak samo czerwony przy najblizszym uruchomieniu. Stad osobna zmiana zamiast doklejania jej do feature-brancha, ktory tylko na nia trafil. sqlparse jest zalezoscia przechodnia Django (sqlmigrate, formatowanie SQL w debugu); pin istnieje wylacznie po to, zeby wymusic wersje z fixem — tak samo jak poprzedni >=0.5.4 wymuszal fix DoS w format_list_of_tuples. Lock przebudowany uv 0.11.29 (wersja z CI), zeby diff obejmowal sam sqlparse zamiast przepisywac plik do innego formatu markerow. Bez newsfragmentu: bump przechodniej zaleznosci, zero zmian widocznych dla uzytkownika. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01WSUsgzYoDNnXpXGAn5otJg
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
Problem
pip-audit scan(workflow „Dependency vulnerability scan") pada — na tym PR-ze, na #773 i tak samo padnie nadevprzy najbliższym uruchomieniu:Wszystkie cztery są fixable, a gate jest ustawiony właśnie „on fixable" — więc blokuje.
To nie jest regresja z żadnego PR-a
Advisories doszły po ostatnim zielonym przebiegu na
dev(run z 2026-08-17). Sprawdziłem lock po obu stronach:Identycznie na feature-branchu. Czyli
devjest tak samo czerwony — natknąłem się na to przy #773 i wydzielam osobno, zamiast doklejać cudzy problem do feature-brancha, który tylko na niego trafił.Zmiana
Pin
sqlparse>=0.5.4→>=0.6.0.sqlparsejest zależnością przechodnią Django (sqlmigrate, formatowanie SQL na stronach debugowych); pin istnieje wpyproject.tomlwyłącznie po to, żeby wymusić wersję z fixem — dokładnie tak, jak poprzedni>=0.5.4wymuszał fix DoS wformat_list_of_tuples. Komentarz przy pinie zaktualizowany o numery CVE, żeby następna osoba nie musiała tego odtwarzać z logów CI.Lock przebudowany uv 0.11.29 (wersja z CI, patrz
setup-uvw workflow), a nie moim lokalnym 0.11.14 — inaczej diff miałby 693 linie przepisanych markerówplatform_python_implementation, o czym zresztą ostrzega komentarz przyuv-pre-commitw.pre-commit-config.yaml. Tak wychodzi 4 linie:Weryfikacja
manage.py check— „System check identified no issues (4 silenced)"sqlparse 0.6.0faktycznie zainstalowany pouv syncBez newsfragmentu — bump zależności przechodniej, zero zmian widocznych dla użytkownika.
Kolejność
Ten PR wchodzi pierwszy; #773 (sortowanie raportów wg nazwisk autorów) przejmie fix po rebase i dopiero wtedy ma szansę być w pełni zielony.
🤖 Generated with Claude Code
https://claude.ai/code/session_01WSUsgzYoDNnXpXGAn5otJg