Skip to content

Fix MEVD build failures from vulnerable transitive dependencies - #17

Merged
adamsitnik merged 2 commits into
CommunityToolkit:mainfrom
adamsitnik:copilot/fix-build-failures
Jul 1, 2026
Merged

Fix MEVD build failures from vulnerable transitive dependencies#17
adamsitnik merged 2 commits into
CommunityToolkit:mainfrom
adamsitnik:copilot/fix-build-failures

Conversation

@adamsitnik

@adamsitnik adamsitnik commented Jul 1, 2026

Copy link
Copy Markdown
Contributor

Build fails with NU1902/NU1903 errors due to known vulnerabilities in transitive dependencies pulled by sqlite-vec and MongoDB.Driver.

Changes

  • Add direct PackageReference entries in source projects to ensure shipped packages reference safe versions (so consumers don't need additional configuration):
    • SqliteVec.csproj: added SQLitePCLRaw.bundle_e_sqlite3
    • CosmosMongoDB.csproj: added SharpCompress and Snappier
  • Pin patched versions in Directory.Packages.props:

Note: SQLitePCLRaw.lib.e_sqlite3 2.1.11 is deprecated with no patched release; SQLitePCLRaw.bundle_e_sqlite3 3.0.3 supersedes it with a fixed SQLite engine (≥3.50.2).

Copilot AI added 2 commits July 1, 2026 15:33
Pin safe versions of vulnerable transitive dependencies:
- SQLitePCLRaw.bundle_e_sqlite3 3.0.3 (fixes GHSA-2m69-gcr7-jv3q)
- SharpCompress 0.49.1 (fixes GHSA-6c8g-7p36-r338)
- Snappier 1.3.1 (fixes GHSA-pggp-6c3x-2xmx)

Enable CentralPackageTransitivePinningEnabled to enforce transitive
dependency version pinning via Directory.Packages.props.
…gEnabled

Revert CentralPackageTransitivePinningEnabled and add direct PackageReference
entries in the source projects so shipped packages reference safe versions
directly, without requiring consumers to enable transitive pinning.

- SqliteVec.csproj: add SQLitePCLRaw.bundle_e_sqlite3
- CosmosMongoDB.csproj: add SharpCompress, Snappier
@adamsitnik
adamsitnik merged commit 1697580 into CommunityToolkit:main Jul 1, 2026
31 checks passed
@adamsitnik
adamsitnik deleted the copilot/fix-build-failures branch July 1, 2026 16:14
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

3 participants