This is an automated email from the ASF dual-hosted git repository.

jerryshao pushed a commit to branch main
in repository https://gitbox.apache.org/repos/asf/gravitino.git


The following commit(s) were added to refs/heads/main by this push:
     new 9105c0c9bd [#11183] improvement(deps): Upgrade SnakeYAML from 1.33 to 
2.0 (#11184)
9105c0c9bd is described below

commit 9105c0c9bd2b6016847b607a5e43775378beee4a
Author: geyanggang <[email protected]>
AuthorDate: Mon May 25 14:25:06 2026 +0800

    [#11183] improvement(deps): Upgrade SnakeYAML from 1.33 to 2.0 (#11184)
    
    ### What changes were proposed in this pull request?
    
    Upgrade the transitive dependency `org.yaml:snakeyaml` from 1.33 to 2.0
    by adding a version catalog entry and a global dependency constraint.
    
    ### Why are the changes needed?
    
    SnakeYAML 1.33 is outdated. Version 2.0 provides improved security
    defaults and stability.
    
    Fix: #11183
    
    ### Does this PR introduce _any_ user-facing change?
    
    No.
    
    ### How was this patch tested?
    
    - Verified dependency resolution via `./gradlew :lineage:dependencies`
    - Ran `./gradlew :lineage:test` — all tests pass
    - Ran `./gradlew :server:test` — all tests pass
    - Confirmed no direct SnakeYAML API usage in Gravitino source code
    
    ---------
    
    Co-authored-by: Jerry Shao <[email protected]>
---
 gradle/libs.versions.toml | 2 ++
 lineage/build.gradle.kts  | 4 ++++
 2 files changed, 6 insertions(+)

diff --git a/gradle/libs.versions.toml b/gradle/libs.versions.toml
index ae67ef69ef..b448f879fa 100644
--- a/gradle/libs.versions.toml
+++ b/gradle/libs.versions.toml
@@ -24,6 +24,7 @@ reactor-netty-http = "1.2.1"
 reactor-netty-core = "1.2.1"
 junit = "5.8.1"
 jackson = "2.15.2"
+snakeyaml = "2.0"
 guava = "32.1.3-jre"
 lombok = "1.18.20"
 slf4j = "2.0.16"
@@ -173,6 +174,7 @@ jackson-annotations = { group = 
"com.fasterxml.jackson.core", name = "jackson-an
 jackson-datatype-jdk8 = { group = "com.fasterxml.jackson.datatype", name = 
"jackson-datatype-jdk8", version.ref = "jackson" }
 jackson-datatype-jsr310 = { group = "com.fasterxml.jackson.datatype", name = 
"jackson-datatype-jsr310", version.ref = "jackson" }
 jackson-dataformat-yaml = { group = "com.fasterxml.jackson.dataformat", name = 
"jackson-dataformat-yaml", version.ref = "jackson" }
+snakeyaml = { group = "org.yaml", name = "snakeyaml", version.ref = 
"snakeyaml" }
 jackson-jaxrs-json-provider = { group = "com.fasterxml.jackson.jaxrs", name = 
"jackson-jaxrs-json-provider", version.ref = "jackson" }
 guava = { group = "com.google.guava", name = "guava", version.ref = "guava" }
 kerby-core = { group = "org.apache.kerby", name = "kerb-core", version.ref = 
"kerby"}
diff --git a/lineage/build.gradle.kts b/lineage/build.gradle.kts
index a85ee88ecc..81f3442064 100644
--- a/lineage/build.gradle.kts
+++ b/lineage/build.gradle.kts
@@ -38,6 +38,10 @@ dependencies {
   implementation(libs.jackson.dataformat.yaml)
   implementation(libs.micrometer.core)
 
+  constraints {
+    implementation(libs.snakeyaml)
+  }
+
   annotationProcessor(libs.lombok)
   compileOnly(libs.lombok)
   testAnnotationProcessor(libs.lombok)

Reply via email to