Veille sécuritéBackend & données
P4Moyenne
Les téléchargements HTTP de Pydantic AI peuvent mettre en mémoire tout le corps de réponse avant d’appliquer les contrôles de taille, ce qui permet à une URL influencée par un attaquant d’épuiser la mémoire du processus. Les protections SSRF restent effectives et l’impact indiqué concerne la disponibilité ; mettre à niveau vers une version corrigée.
Python
IdentifiantCVE-2026-107294
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.107.2 et 2.24.0
Source : NVD — CVE-2026-107294
Analyse technique
Le défaut concerne `web_fetch_tool`, le repli local de `WebFetch` et les téléchargements distants `FileUrl` de médias, notamment ImageUrl, DocumentUrl, VideoUrl et AudioUrl.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-08T17:17:15.080Z, dans la période ; l’événement retenu est la publication de la vulnérabilité.
ImpactÉpuisement de la mémoire et arrêt du processus ou du worker.
Versions affectées1.77.0 à 1.107.1 et 2.0.0 à 2.23.0
Version corrigée1.107.2 et 2.24.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.5
Publication2026-10-08T17:17:15.080Z
Mise à jour2026-10-08T20:35:31.200Z
Action recommandée
Mettre à niveau vers Pydantic AI 1.107.2 ou 2.24.0.
Sources
Priorisation DFS : P4 · 1 source(s).