何が起きたか
Pydantic AIのローカルWeb開発チャットサーフェスにおける2つの関連する中/高重大度の欠陥:Agent.to_web()/claiエンドポイントはリクエストのContent-Type検証を欠いており、悪意のあるページが提供されたエージェントをローカルユーザーの権限でツールを実行するように駆動できる(CVE-2026-107295、CVSS 7.6)。また、同じサーバーはHostヘッダーを検証せず、ループバックエージェントに対するDNSリバインディング攻撃を可能にする(CVE-2026-107292)。両方とも、エージェントアプリのプロトタイピングに広く使用される開発者向けエージェントツールキットに影響する。
なぜ重要か
Pydantic AIは最も人気のあるPythonエージェントフレームワークの1つであり、組み込みのブラウザチャットUIはローカル開発用に設計されており、開発者がドキュメントやStack Overflowを閲覧する可能性が最も高いまさにその間に実行されている — 理想的なウォーターホールの標的である。攻撃が成功すると、開発者のエージェントツール(シェル、ファイルアクセス、API呼び出し)が開発者自身の認証情報で実行される — ループバックのみの想定を無効にするブラウザからエージェントへのRCEである。
攻撃経路
開発者が訪問するウェブサイトが、ブラウザ互換のリクエスト(Content-Type検証なし、DNSリバインディングによるループバック/Hostチェックのバイパス)をローカルホストチャットサーバーに送信する。提供されたエージェントは次に実行され、ローカルプロセスの権限と認証情報でツールを実行する。クライアント中継の承認決定も、requires_approval=Trueツールを露出させる。localhostへのバインドは、ブラウザページがループバックアドレスに到達するのを止めない。
影響を受けるシステム
pydantic-ai 1.34.0–1.107.4および2.28.0(コンテンツタイプの問題。1.107.4/2.28.0で修正)。Hostヘッダー/DNSリバインディングの問題 1.34.0–2.30.0(CVE-2026-107292、2.30.0で修正)
緩和策
pydantic-aiを1.107.4/2.28.0(コンテンツタイプ)およびコミット394cc1dを含むバージョン(Hostヘッダー)にアップグレードする。Webチャットサーバーは信頼できるネットワークでのみ使用し、信頼できないサイトを閲覧しながら実行したままにしないこと。参照:pydantic/pydantic-aiコミットd2690201および394cc1d。