Avec l’instrumentation OpenTelemetry configurée avec `include_content=False`, Pydantic AI peut encore exporter du contenu sensible de l’agent dans des événements d’exception, des descriptions d’erreur et des paramètres de requête au backend de télémétrie. Les déploiements concernés doivent mettre à niveau vers une version corrigée et vérifier les accès aux données de télémétrie.
Source : NVD — CVE-2026-107291
Analyse technique
Des informations peuvent subsister dans `exception.message`, `exception.stacktrace`, les descriptions d’état d’erreur et `model_request_parameters`. Le problème ne confère pas de nouvel accès aux données et concerne le contournement de la configuration de masquage.
Impact, versions et correctif
Action recommandée
Mettre à niveau vers Pydantic AI 1.107.6 ou 2.44.0 et contrôler les droits d’accès au backend de télémétrie.
Sources
Priorisation DFS : P4 · 1 source(s).