Aller au contenu
Développeur Full Stack
, ,

Pydantic AI : risque de blocage des requêtes après des flux limités en concurrence

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Dans Pydantic AI, certaines requêtes en flux utilisant `ConcurrencyLimitedModel` ou `limit_model_concurrency` pouvaient conserver des créneaux de concurrence après l’arrêt ou la fin du flux, jusqu’à bloquer les requêtes ultérieures partageant le limiteur. Les versions de 2.10.0 à 2.52.x sont concernées ; la correction est disponible en 2.53.0.

Python
IdentifiantCVE-2026-107286
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.53.0

Source : NVD — CVE-2026-107286

Analyse technique

Le limiteur AnyIO associe un créneau à la tâche qui l’acquiert, alors que le nettoyage du flux peut s’exécuter dans une autre tâche. Les requêtes de modèle non diffusées et la limite de concurrence au niveau de l’agent ne sont pas concernées.

Impact, versions et correctif

Événement datéNouvelle vulnérabilité publiée le 2026-10-08 dans la période demandée ; date de publication source convertie en +02:00.
ImpactUn flux interrompu ou terminé dans certaines conditions peut laisser des créneaux occupés et empêcher le traitement de requêtes ultérieures partageant le limiteur.
Versions affectéesDe 2.10.0 à 2.52.x
Version corrigée2.53.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Publication2026-10-08T17:17:40.753+02:00
Mise à jour2026-10-08T22:35:31.200+02:00

Action recommandée

Mettre à niveau Pydantic AI vers la version 2.53.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :