Aller au contenu
Développeur Full Stack
, ,

Pydantic AI — fuite de contenu sensible dans la télémétrie OpenTelemetry

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Faible

Avec l’instrumentation OpenTelemetry configurée avec `include_content=False`, Pydantic AI peut encore exporter du contenu sensible de l’agent dans des événements d’exception, des descriptions d’erreur et des paramètres de requête au backend de télémétrie. Les déploiements concernés doivent mettre à niveau vers une version corrigée et vérifier les accès aux données de télémétrie.

Python
IdentifiantCVE-2026-107291
GravitéFaible
Exploitationnon connue / non déterminée
Correctif1.107.6 et 2.44.0

Source : NVD — CVE-2026-107291

Analyse technique

Des informations peuvent subsister dans `exception.message`, `exception.stacktrace`, les descriptions d’état d’erreur et `model_request_parameters`. Le problème ne confère pas de nouvel accès aux données et concerne le contournement de la configuration de masquage.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08T17:17:14.590Z, dans la période ; l’événement retenu est la publication de la vulnérabilité.
ImpactDes lecteurs du backend de télémétrie peuvent accéder à du contenu d’agent qui devait être masqué.
Versions affectées0.3.4 à 1.107.5 et 2.0.0 à 2.43.0
Version corrigée1.107.6 et 2.44.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS2.3
Publication2026-10-08T17:17:14.590Z
Mise à jour2026-10-08T20:35:31.200Z

Action recommandée

Mettre à niveau vers Pydantic AI 1.107.6 ou 2.44.0 et contrôler les droits d’accès au backend de télémétrie.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :