Veille sécuritéBackend & données
P3Élevée
Dans Pydantic AI, certaines requêtes en flux utilisant `ConcurrencyLimitedModel` ou `limit_model_concurrency` pouvaient conserver des créneaux de concurrence après l’arrêt ou la fin du flux, jusqu’à bloquer les requêtes ultérieures partageant le limiteur. Les versions de 2.10.0 à 2.52.x sont concernées ; la correction est disponible en 2.53.0.
Python
IdentifiantCVE-2026-107286
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.53.0
Source : NVD — CVE-2026-107286
Analyse technique
Le limiteur AnyIO associe un créneau à la tâche qui l’acquiert, alors que le nettoyage du flux peut s’exécuter dans une autre tâche. Les requêtes de modèle non diffusées et la limite de concurrence au niveau de l’agent ne sont pas concernées.
Impact, versions et correctif
Événement datéNouvelle vulnérabilité publiée le 2026-10-08 dans la période demandée ; date de publication source convertie en +02:00.
ImpactUn flux interrompu ou terminé dans certaines conditions peut laisser des créneaux occupés et empêcher le traitement de requêtes ultérieures partageant le limiteur.
Versions affectéesDe 2.10.0 à 2.52.x
Version corrigée2.53.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Publication2026-10-08T17:17:40.753+02:00
Mise à jour2026-10-08T22:35:31.200+02:00
Action recommandée
Mettre à niveau Pydantic AI vers la version 2.53.0 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).