Veille sécuritéBackend & données
P4Faible
Dans Pydantic AI, une normalisation incohérente des noms d’hôte peut contourner la liste des domaines bloqués de `web_fetch_tool` et entraîner une requête vers un hôte bloqué avec les privilèges de l’application. Les versions affectées sont 1.77.0 à 1.107.5 et 2.0.0 à 2.43.0 ; mettre à niveau vers une version corrigée.
Python
IdentifiantCVE-2026-107288
GravitéFaible
Exploitationnon connue / non déterminée
Correctif1.107.6 et 2.44.0
Source : NVD — CVE-2026-107288
Analyse technique
La comparaison de `blocked_domains` avec le nom d’hôte intervient avant la normalisation utilisée par `getaddrinfo`; des variantes IDNA, séparateurs Unicode, majuscules ou point final peuvent contourner cette comparaison. Les protections contre les IP privées et les métadonnées cloud restent effectives.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-08T16:17:04.147Z, dans la période ; l’événement retenu est la publication de la vulnérabilité, et non une simple modification administrative.
ImpactAccès réseau sortant non prévu vers un hôte bloqué, avec les privilèges de l’application.
Versions affectées1.77.0 à 1.107.5 et 2.0.0 à 2.43.0
Version corrigée1.107.6 et 2.44.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS3.7
Publication2026-10-08T16:17:04.147Z
Mise à jour2026-10-08T20:35:31.200Z
Action recommandée
Mettre à niveau vers Pydantic AI 1.107.6 ou 2.44.0.
Sources
Priorisation DFS : P4 · 1 source(s).