脆弱性  ·  2026-10-09

Pydantic AI Agent.to_web()/clai Web開発チャットサーバー:コンテンツタイプ検証の欠如とHostヘッダーDNSリバインディング → ローカルプロセス権限でのツール実行

脆弱性High 影響度GlobalCVE-2026-107295
Pydantic AIのローカルWeb開発チャットサーフェスにおける2つの関連する中/高重大度の欠陥:Agent.to_web()/claiエンドポイントはリクエストのContent-Type検証を欠いており、悪意のあるページが提供されたエージェントをローカルユーザーの権限でツールを実行するように駆動できる(CVE-2026-107295、CVSS 7.6)。また、同じサーバーはHostヘッダーを検証せず、ループバックエージェントに対するDNSリバインディング攻撃を可能にする(CVE-2026-107292)。両方とも、エージェントアプリのプロトタイピングに広く使用される開発者向けエージェントツールキットに影響する。
Pydantic AIは最も人気のあるPythonエージェントフレームワークの1つであり、組み込みのブラウザチャットUIはローカル開発用に設計されており、開発者がドキュメントやStack Overflowを閲覧する可能性が最も高いまさにその間に実行されている — 理想的なウォーターホールの標的である。攻撃が成功すると、開発者のエージェントツール(シェル、ファイルアクセス、API呼び出し)が開発者自身の認証情報で実行される — ループバックのみの想定を無効にするブラウザからエージェントへのRCEである。
開発者が訪問するウェブサイトが、ブラウザ互換のリクエスト(Content-Type検証なし、DNSリバインディングによるループバック/Hostチェックのバイパス)をローカルホストチャットサーバーに送信する。提供されたエージェントは次に実行され、ローカルプロセスの権限と認証情報でツールを実行する。クライアント中継の承認決定も、requires_approval=Trueツールを露出させる。localhostへのバインドは、ブラウザページがループバックアドレスに到達するのを止めない。
pydantic-ai 1.34.0–1.107.4および2.28.0(コンテンツタイプの問題。1.107.4/2.28.0で修正)。Hostヘッダー/DNSリバインディングの問題 1.34.0–2.30.0(CVE-2026-107292、2.30.0で修正)
pydantic-aiを1.107.4/2.28.0(コンテンツタイプ)およびコミット394cc1dを含むバージョン(Hostヘッダー)にアップグレードする。Webチャットサーバーは信頼できるネットワークでのみ使用し、信頼できないサイトを閲覧しながら実行したままにしないこと。参照:pydantic/pydantic-aiコミットd2690201および394cc1d。
NVD — CVE-2026-107295pydantic/pydantic-ai fix commit (content-type)NVD — CVE-2026-107292 (DNS rebinding)
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →