脆弱性  ·  2026-10-09

Pydantic AI web_fetch_tool / WebFetchローカルフォールバックのサービス拒否とテレメトリデータ漏洩クラスター(8件の低/中重大度の問題)

脆弱性Low 影響度GlobalCVE-2026-107286
2026年10月8日に公開された8件のPydantic AI勧告の調整済みバッチ(CVSS 2.3–7.5):攻撃者が制御するHTMLによってトリガーされるローカルweb_fetch_tool/WebFetchフォールバックのいくつかのリソース枯渇の欠陥(二次のタイトル抽出、HTMLからMarkdownへのCPU/メモリ肥大化、サイズ制限前のバッファリング)、ブロックされたドメインの正規化バイパス、limit_model_concurrencyの並行スロット保持DoS、およびinclude_content=Falseでも例外メッセージと再試行プロンプトを介して機密のエージェントコンテンツをエクスポートする2つのOpenTelemetryケース。
これらはエージェントツールの堅牢性ギャップである。エージェントのWebフェッチにコンテンツを供給できる攻撃者は、エージェントを停止させるかホスティングプロセスを枯渇させることができ、OTelのケースはフレームワークのプライバシー設定に組み込まれた明示的な「プロンプトコンテンツをログしない」保証を損なう — 機密データを処理するAIデプロイメントの可観測性システムへのサイレントなデータ漏洩である。
エージェントのWebフェッチツールに提供される攻撃者が制御するHTMLドキュメントは、HTMLからMarkdownへのパイプラインでCPU/メモリ枯渇をトリガーするか、サイズ制限が適用される前に無制限のメモリを消費する。またはテレメトリのケースでは、include_content=Falseが設定されている場合でも、機密のエージェントプロンプト/応答コンテンツがOpenTelemetryバックエンドにエクスポートされ、呼び出し元の編集意図に違反する。
pydantic-ai各種範囲:ConcurrencyLimitedModel/limit_model_concurrency(CVE-2026-107286、≤2.53.0);FileUrl force_download='allow-local'/allow_local_urls(CVE-2026-107289);HTMLからMarkdownへのCPU/メモリDoS(CVE-2026-107287);二次のタイトル/空白処理DoS(CVE-2026-107290);コンテンツサイズ適用前の応答バッファリング(CVE-2026-107294);blocked_domains正規化バイパス(CVE-2026-107288);OTel include_content=Falseがexception.message(CVE-2026-107291)および再試行プロンプト(CVE-2026-107293)を介してコンテンツを漏洩
個々の修正に従ってpydantic-ai 1.107.x/2.xにアップグレードする(コミットはNVDにリストされている)。必要な場合以外はallow-local URLフェッチを無効にし、上流でフェッチサイズを制限する。テレメトリについては、アップグレード後にトレースの編集を検証するか、コンテンツの機密性が必要なエージェントスパンのOTelエクスポートを避ける。
NVD — CVE-2026-107286NVD — CVE-2026-107287NVD — CVE-2026-107291 (OTel leak)
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →