なぜ重要か
Pydantic AIはメインストリームのPythonエージェントフレームワークです。クラウドメタデータエンドポイントに対するSSRFバイパスは、クラウドホスト型エージェント展開においてIAM認証情報盗難につながる可能性があり、UIアダプター経由の任意ファイル参照は、作成されたメッセージ履歴を送信できる任意のクライアントに機密ホストファイルを漏らすことができます。
攻撃経路
CVE-2026-46678:アプリケーションがURLをforce_download='allow-local'にオプトインした場合、クラウドメタデータブロックリストはメタデータIPアドレスをエンコードしてフィルターを回避することで、クラウドインスタンスメタデータエンドポイントに対するSSRFを実現します。CVE-2026-54249:Pydantic AI UIアダプター(例:Vercel AIアダプター)にメッセージ履歴を送信するクライアントは、アプリケーションのモデルサービングホスト上の任意ファイルを参照できます。CVE-2026-65975:UIアダプターのsanitize_message関数は内容を不十分にサニタイズし、さらなるデータ露出を可能にします。
影響を受けるシステム
Pydantic AI 1.56.0-1.98.0(CVE-2026-46678); 1.65.0-1.105.0およびバージョン2.0.0b1-2.0.0b5(CVE-2026-54249); 1.88.0-1.107.1およびバージョン2.0.0b1-2.5.0(CVE-2026-65975)
緩和策
Pydantic AI 1.99.0+(CVE-2026-46678修正)およびGHSA-h7p7-w5gc-xj3wおよびGHSA-jpr8-2v3g-wgf9で指定されたバージョンにアップグレードしてください。