Aller au contenu
Développeur Full Stack
, ,

Pydantic AI — contournement des domaines bloqués dans la récupération Web

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Faible

Dans Pydantic AI, une normalisation incohérente des noms d’hôte peut contourner la liste des domaines bloqués de `web_fetch_tool` et entraîner une requête vers un hôte bloqué avec les privilèges de l’application. Les versions affectées sont 1.77.0 à 1.107.5 et 2.0.0 à 2.43.0 ; mettre à niveau vers une version corrigée.

Python
IdentifiantCVE-2026-107288
GravitéFaible
Exploitationnon connue / non déterminée
Correctif1.107.6 et 2.44.0

Source : NVD — CVE-2026-107288

Analyse technique

La comparaison de `blocked_domains` avec le nom d’hôte intervient avant la normalisation utilisée par `getaddrinfo`; des variantes IDNA, séparateurs Unicode, majuscules ou point final peuvent contourner cette comparaison. Les protections contre les IP privées et les métadonnées cloud restent effectives.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08T16:17:04.147Z, dans la période ; l’événement retenu est la publication de la vulnérabilité, et non une simple modification administrative.
ImpactAccès réseau sortant non prévu vers un hôte bloqué, avec les privilèges de l’application.
Versions affectées1.77.0 à 1.107.5 et 2.0.0 à 2.43.0
Version corrigée1.107.6 et 2.44.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS3.7
Publication2026-10-08T16:17:04.147Z
Mise à jour2026-10-08T20:35:31.200Z

Action recommandée

Mettre à niveau vers Pydantic AI 1.107.6 ou 2.44.0.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :