Kerentanan  ·  2026-10-09

Agent.to_web()/clai web dev chat server Pydantic AI: kurangnya validasi content-type ditambah DNS rebinding Host-header → eksekusi alat dengan hak istimewa proses lokal

KerentananHigh dampakGlobalCVE-2026-107295
Dua kerentanan terkait tingkat sedang/tinggi di permukaan chat pengembangan web lokal Pydantic AI: endpoint Agent.to_web()/clai kekurangan validasi Content-Type permintaan, sehingga halaman berbahaya dapat mengarahkan agen yang dilayani untuk mengeksekusi alat dengan hak istimewa pengguna lokal (CVE-2026-107295, CVSS 7.6), dan server yang sama tidak memvalidasi header Host, memungkinkan serangan DNS-rebinding terhadap agen loopback (CVE-2026-107292). Keduanya memengaruhi toolkit agen berorientasi pengembang yang banyak digunakan untuk membuat prototipe aplikasi agen.
Pydantic AI adalah salah satu kerangka kerja agen Python paling populer; UI chat browser bawaannya dirancang untuk pengembangan lokal dan berjalan tepat saat pengembang kemungkinan besar sedang menjelajah web untuk docs/Stack Overflow — target watering-hole yang ideal. Serangan yang berhasil mengeksekusi alat agen pengembang (shell, akses file, panggilan API) dengan kredensial pengembang itu sendiri — RCE browser-ke-agen yang mengalahkan asumsi loopback-only.
Situs web yang dikunjungi pengembang mengirimkan permintaan yang kompatibel browser (tanpa validasi Content-Type, dan melalui DNS rebinding untuk melewati pemeriksaan loopback/Host) ke server chat localhost. Agen yang dilayani kemudian berjalan dan mengeksekusi alatnya dengan hak istimewa dan kredensial proses lokal; keputusan persetujuan yang disampaikan klien juga membuat alat requires_approval=True terekspos. Mengikat ke localhost tidak menghentikan halaman browser mencapai alamat loopback.
pydantic-ai 1.34.0–1.107.4 dan 2.28.0 (masalah content-type; diperbaiki 1.107.4/2.28.0); masalah Host-header/DNS-rebinding 1.34.0–2.30.0 (CVE-2026-107292, diperbaiki di 2.30.0)
Tingkatkan pydantic-ai ke 1.107.4/2.28.0 (content-type) dan ke versi yang menggabungkan komit 394cc1d (Host-header). Gunakan server chat web hanya di jaringan tepercaya; jangan biarkan berjalan sambil menjelajah situs tidak tepercaya. Referensi: komit pydantic/pydantic-ai d2690201 dan 394cc1d.
NVD — CVE-2026-107295pydantic/pydantic-ai fix commit (content-type)NVD — CVE-2026-107292 (DNS rebinding)
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →