Aller au contenu
Développeur Full Stack
, ,

Pydantic AI — requêtes navigateur non validées vers le chat local

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Le serveur de chat local de développement de Pydantic AI ne valide pas le type de contenu des requêtes, ce qui peut permettre à une page visitée par un développeur de soumettre une requête navigateur et de déclencher l’agent local. Les outils peuvent alors s’exécuter avec les privilèges et identifiants du processus ; mettre à niveau vers une version corrigée.

Python
IdentifiantCVE-2026-107295
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.107.4 et 2.28.0

Source : NVD — CVE-2026-107295

Analyse technique

Le défaut concerne `Agent.to_web()` et le point de terminaison de chat de développement `clai`. L’écoute sur localhost ne suffit pas à empêcher l’accès depuis une page Web ; la fiche signale aussi l’exposition des outils avec `requires_approval=True` lorsque les décisions d’approbation sont relayées par le client.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08T17:17:15.237Z, dans la période ; l’événement retenu est la publication de la vulnérabilité.
ImpactExécution d’outils de l’agent avec les privilèges et identifiants du processus local.
Versions affectées1.34.0 à 1.107.3 et 2.0.0 à 2.27.0
Version corrigée1.107.4 et 2.28.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.6
Publication2026-10-08T17:17:15.237Z
Mise à jour2026-10-08T20:35:31.200Z

Action recommandée

Mettre à niveau vers Pydantic AI 1.107.4 ou 2.28.0 et éviter de rendre le serveur de développement accessible à du contenu Web non fiable.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :