무슨 일이 있었나
NVD는 2026-07-29에 3개의 관련 Pydantic AI CVE를 게시했으며, SSRF 클라우드 메타데이터 차단 목록 우회 및 AG-UI/Vercel AI 통합의 2개 UI 어댑터 임의 파일 참조 취약점을 다룹니다.
왜 중요한가
Pydantic AI는 널리 채택된 Python 에이전트 프레임워크입니다. 에이전트 프로세스 내에서 클라우드 메타데이터 엔드포인트에 대한 SSRF는 클라우드 자격증명 도용(IAM 역할 토큰)으로 이어질 수 있으며, UI 어댑터 파일 공개 버그는 원격 클라이언트가 세심하게 작성된 채팅 히스토리를 통해서만 에이전트를 호스팅하는 서버에서 임의의 파일을 끌어올 수 있게 합니다. 이는 배포된 모든 Pydantic AI 채팅 UI에 대한 심각한 데이터 노출 경로입니다.
공격 경로
응용 프로그램이 URL을 force_download='allow-local'로 선택하면(기본 개인/내부 IP 블록을 비활성화), 클라우드 메타데이터 차단 목록을 메타데이터 IP의 대체 형식으로 인코딩하여 우회할 수 있으며, 클라우드 메타데이터 서비스에 대한 SSRF를 가능하게 합니다(CVE-2026-46678). 별도로, 클라이언트가 Pydantic AI UI 어댑터(Vercel AI/AG-UI)에 메시지 히스토리를 제출하면 세심하게 작성된 히스토리 항목을 통해 모델 파일 시스템의 임의의 파일을 참조할 수 있습니다(CVE-2026-54249, CVE-2026-65975). 이는 sanitize_message_history가 파일 참조 주입을 완전히 차단하지 못했기 때문입니다.
영향받는 시스템
pydantic-ai 버전 1.56.0–1.98.0(CVE-2026-46678); 1.65.0–1.105.0 및 2.0.0b1–2.0.0b5(CVE-2026-54249); 1.88.0–1.107.0 및 2.0.0b1–2.4.x(CVE-2026-65975)
완화 방안
pydantic-ai 1.99.0+(CVE-2026-46678 수정)으로 업그레이드하고 UI 어댑터 파일 공개 문제에 대해 GHSA-h7p7-w5gc-xj3w / GHSA-jpr8-2v3g-wgf9에서 참조하는 버전으로 업그레이드하세요.