fix(deps): pin Microsoft.OpenApi to 2.7.5 (resolve GHSA-v5pm-xwqc-g5wc)#129
Merged
Conversation
Bumps MessagePack from 3.1.7 to 3.1.8 Bumps MudBlazor from 9.6.0 to 9.7.0 Bumps OpenTelemetry.Instrumentation.Runtime from 1.15.1 to 1.16.0 Bumps SQLitePCLRaw.lib.e_sqlite3 from 3.50.3 to 3.53.3 Bumps TinyBDD from 0.19.27 to 0.19.28 Bumps TinyBDD.Xunit from 0.19.27 to 0.19.28 --- updated-dependencies: - dependency-name: MessagePack dependency-version: 3.1.8 dependency-type: direct:production update-type: version-update:semver-patch dependency-group: nuget-dependencies - dependency-name: MudBlazor dependency-version: 9.7.0 dependency-type: direct:production update-type: version-update:semver-minor dependency-group: nuget-dependencies - dependency-name: OpenTelemetry.Instrumentation.Runtime dependency-version: 1.16.0 dependency-type: direct:production update-type: version-update:semver-minor dependency-group: nuget-dependencies - dependency-name: SQLitePCLRaw.lib.e_sqlite3 dependency-version: 3.53.3 dependency-type: direct:production update-type: version-update:semver-minor dependency-group: nuget-dependencies - dependency-name: TinyBDD dependency-version: 0.19.28 dependency-type: direct:production update-type: version-update:semver-patch dependency-group: nuget-dependencies - dependency-name: TinyBDD dependency-version: 0.19.28 dependency-type: direct:production update-type: version-update:semver-patch dependency-group: nuget-dependencies - dependency-name: TinyBDD dependency-version: 0.19.28 dependency-type: direct:production update-type: version-update:semver-patch dependency-group: nuget-dependencies - dependency-name: TinyBDD dependency-version: 0.19.28 dependency-type: direct:production update-type: version-update:semver-patch dependency-group: nuget-dependencies - dependency-name: TinyBDD.Xunit dependency-version: 0.19.28 dependency-type: direct:production update-type: version-update:semver-patch dependency-group: nuget-dependencies - dependency-name: TinyBDD.Xunit dependency-version: 0.19.28 dependency-type: direct:production update-type: version-update:semver-patch dependency-group: nuget-dependencies ... Signed-off-by: dependabot[bot] <support@github.com>
…vulnerability) Co-Authored-By: Claude <noreply@anthropic.com>
Dependency ReviewThe following issues were found:
License Issuessrc/Hosting/PokManager.AppHost/PokManager.AppHost.csproj
src/Hosting/PokManager.ServiceDefaults/PokManager.ServiceDefaults.csproj
src/Presentation/PokManager.ApiService/PokManager.ApiService.csproj
src/Presentation/PokManager.Web/PokManager.Web.csproj
tests/PokManager.Application.Tests/PokManager.Application.Tests.csproj
tests/PokManager.Domain.Tests/PokManager.Domain.Tests.csproj
tests/PokManager.Infrastructure.Tests/PokManager.Infrastructure.Tests.csproj
tests/PokManager.Web.Tests/PokManager.Web.Tests.csproj
OpenSSF ScorecardScorecard details
Scanned Files
|
JerrettDavis
added a commit
that referenced
this pull request
Jul 21, 2026
…etCore.OpenApi 10.0.10 The nuget-dependencies group bump pulled Microsoft.OpenApi 3.9.0, whose IOpenApiMediaType.Example API changed to read-only, breaking the Microsoft.AspNetCore.OpenApi 10.0.10 source generator (CS0200). Pin Microsoft.OpenApi back to the 2.7.5 line already known to be compatible (previously pinned in #129 for GHSA-v5pm-xwqc-g5wc). Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
JerrettDavis
added a commit
that referenced
this pull request
Jul 22, 2026
…etCore.OpenApi 10.0.10 The nuget-dependencies group bump pulled Microsoft.OpenApi 3.9.0, whose IOpenApiMediaType.Example API changed to read-only, breaking the Microsoft.AspNetCore.OpenApi 10.0.10 source generator (CS0200). Pin Microsoft.OpenApi back to the 2.7.5 line already known to be compatible (previously pinned in #129 for GHSA-v5pm-xwqc-g5wc). Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
JerrettDavis
added a commit
that referenced
this pull request
Jul 22, 2026
* chore(deps): Bump the nuget-dependencies group with 20 updates Bumps Microsoft.AspNetCore.OpenApi from 10.0.9 to 10.0.10 Bumps Microsoft.EntityFrameworkCore.Design from 10.0.9 to 10.0.10 Bumps Microsoft.EntityFrameworkCore.Sqlite from 10.0.9 to 10.0.10 Bumps Microsoft.Extensions.DependencyInjection.Abstractions from 10.0.9 to 10.0.10 Bumps Microsoft.Extensions.Hosting.Abstractions from 10.0.9 to 10.0.10 Bumps Microsoft.Extensions.Http.Resilience from 10.7.0 to 10.8.0 Bumps Microsoft.Extensions.Logging from 10.0.9 to 10.0.10 Bumps Microsoft.Extensions.Options from 10.0.9 to 10.0.10 Bumps Microsoft.Extensions.ServiceDiscovery from 10.7.0 to 10.8.0 Bumps Microsoft.NET.Test.Sdk from 18.7.0 to 18.8.1 Bumps Microsoft.OpenApi from 2.7.5 to 3.9.0 Bumps NSubstitute from 5.3.0 to 6.0.0 Bumps OpenTelemetry.Exporter.OpenTelemetryProtocol from 1.16.0 to 1.17.0 Bumps OpenTelemetry.Extensions.Hosting from 1.16.0 to 1.17.0 Bumps OpenTelemetry.Instrumentation.AspNetCore from 1.16.0 to 1.17.0 Bumps OpenTelemetry.Instrumentation.Http from 1.16.0 to 1.17.0 Bumps OpenTelemetry.Instrumentation.Runtime from 1.16.0 to 1.17.0 Bumps System.Security.Cryptography.Xml from 10.0.9 to 10.0.10 Bumps TinyBDD from 0.19.28 to 0.19.29 Bumps TinyBDD.Xunit from 0.19.28 to 0.19.29 --- updated-dependencies: - dependency-name: Microsoft.AspNetCore.OpenApi dependency-version: 10.0.10 dependency-type: direct:production update-type: version-update:semver-patch dependency-group: nuget-dependencies - dependency-name: Microsoft.EntityFrameworkCore.Design dependency-version: 10.0.10 dependency-type: direct:production update-type: version-update:semver-patch dependency-group: nuget-dependencies - dependency-name: Microsoft.EntityFrameworkCore.Sqlite dependency-version: 10.0.10 dependency-type: direct:production update-type: version-update:semver-patch dependency-group: nuget-dependencies - dependency-name: Microsoft.Extensions.DependencyInjection.Abstractions dependency-version: 10.0.10 dependency-type: direct:production update-type: version-update:semver-patch dependency-group: nuget-dependencies - dependency-name: Microsoft.Extensions.Hosting.Abstractions dependency-version: 10.0.10 dependency-type: direct:production update-type: version-update:semver-patch dependency-group: nuget-dependencies - dependency-name: Microsoft.Extensions.Http.Resilience dependency-version: 10.8.0 dependency-type: direct:production update-type: version-update:semver-minor dependency-group: nuget-dependencies - dependency-name: Microsoft.Extensions.Logging dependency-version: 10.0.10 dependency-type: direct:production update-type: version-update:semver-patch dependency-group: nuget-dependencies - dependency-name: Microsoft.Extensions.Options dependency-version: 10.0.10 dependency-type: direct:production update-type: version-update:semver-patch dependency-group: nuget-dependencies - dependency-name: Microsoft.Extensions.ServiceDiscovery dependency-version: 10.8.0 dependency-type: direct:production update-type: version-update:semver-minor dependency-group: nuget-dependencies - dependency-name: Microsoft.NET.Test.Sdk dependency-version: 18.8.1 dependency-type: direct:production update-type: version-update:semver-minor dependency-group: nuget-dependencies - dependency-name: Microsoft.NET.Test.Sdk dependency-version: 18.8.1 dependency-type: direct:production update-type: version-update:semver-minor dependency-group: nuget-dependencies - dependency-name: Microsoft.NET.Test.Sdk dependency-version: 18.8.1 dependency-type: direct:production update-type: version-update:semver-minor dependency-group: nuget-dependencies - dependency-name: Microsoft.NET.Test.Sdk dependency-version: 18.8.1 dependency-type: direct:production update-type: version-update:semver-minor dependency-group: nuget-dependencies - dependency-name: Microsoft.OpenApi dependency-version: 3.9.0 dependency-type: direct:production update-type: version-update:semver-major dependency-group: nuget-dependencies - dependency-name: NSubstitute dependency-version: 6.0.0 dependency-type: direct:production update-type: version-update:semver-major dependency-group: nuget-dependencies - dependency-name: NSubstitute dependency-version: 6.0.0 dependency-type: direct:production update-type: version-update:semver-major dependency-group: nuget-dependencies - dependency-name: OpenTelemetry.Exporter.OpenTelemetryProtocol dependency-version: 1.17.0 dependency-type: direct:production update-type: version-update:semver-minor dependency-group: nuget-dependencies - dependency-name: OpenTelemetry.Extensions.Hosting dependency-version: 1.17.0 dependency-type: direct:production update-type: version-update:semver-minor dependency-group: nuget-dependencies - dependency-name: OpenTelemetry.Instrumentation.AspNetCore dependency-version: 1.17.0 dependency-type: direct:production update-type: version-update:semver-minor dependency-group: nuget-dependencies - dependency-name: OpenTelemetry.Instrumentation.Http dependency-version: 1.17.0 dependency-type: direct:production update-type: version-update:semver-minor dependency-group: nuget-dependencies - dependency-name: OpenTelemetry.Instrumentation.Runtime dependency-version: 1.17.0 dependency-type: direct:production update-type: version-update:semver-minor dependency-group: nuget-dependencies - dependency-name: System.Security.Cryptography.Xml dependency-version: 10.0.10 dependency-type: direct:production update-type: version-update:semver-patch dependency-group: nuget-dependencies - dependency-name: TinyBDD dependency-version: 0.19.29 dependency-type: direct:production update-type: version-update:semver-patch dependency-group: nuget-dependencies - dependency-name: TinyBDD dependency-version: 0.19.29 dependency-type: direct:production update-type: version-update:semver-patch dependency-group: nuget-dependencies - dependency-name: TinyBDD dependency-version: 0.19.29 dependency-type: direct:production update-type: version-update:semver-patch dependency-group: nuget-dependencies - dependency-name: TinyBDD dependency-version: 0.19.29 dependency-type: direct:production update-type: version-update:semver-patch dependency-group: nuget-dependencies - dependency-name: TinyBDD.Xunit dependency-version: 0.19.29 dependency-type: direct:production update-type: version-update:semver-patch dependency-group: nuget-dependencies - dependency-name: TinyBDD.Xunit dependency-version: 0.19.29 dependency-type: direct:production update-type: version-update:semver-patch dependency-group: nuget-dependencies ... Signed-off-by: dependabot[bot] <support@github.com> * fix(deps): pin Microsoft.OpenApi to 2.7.5 to resolve CS0200 with AspNetCore.OpenApi 10.0.10 The nuget-dependencies group bump pulled Microsoft.OpenApi 3.9.0, whose IOpenApiMediaType.Example API changed to read-only, breaking the Microsoft.AspNetCore.OpenApi 10.0.10 source generator (CS0200). Pin Microsoft.OpenApi back to the 2.7.5 line already known to be compatible (previously pinned in #129 for GHSA-v5pm-xwqc-g5wc). Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com> * docs(deps): document Microsoft.OpenApi 2.7.5 pin and ignore 3.x in Dependabot Explain why the pin exists (AspNetCore.OpenApi 10.0.x source generator is incompatible with OpenApi 3.x's read-only IOpenApiMediaType.Example) and add a Dependabot ignore rule so future bumps don't silently reintroduce CS0200. Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com> --------- Signed-off-by: dependabot[bot] <support@github.com> Co-authored-by: dependabot[bot] <49699333+dependabot[bot]@users.noreply.github.com> Co-authored-by: JerrettDavis <mxjerrett@gmail.com> Co-authored-by: Claude Sonnet 5 <noreply@anthropic.com>
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
Resolves the Microsoft.OpenApi 2.0.0 high-severity vulnerability (GHSA-v5pm-xwqc-g5wc) by adding an explicit PackageReference to version 2.7.5 in PokManager.ApiService.