취약점  ·  2026-10-09

Pydantic AI Agent.to_web()/clai 웹 개발 채팅 서버: 콘텐츠 유형 검증 누락 + Host 헤더 DNS 리바인딩 → 로컬 프로세스 권한으로 도구 실행

취약점High 영향도GlobalCVE-2026-107295
Pydantic AI의 로컬 웹 개발 채팅 표면에 있는 두 가지 관련 중간/높음 심각도 결함: Agent.to_web()/clai 엔드포인트가 요청 Content-Type 검증이 없어 악성 페이지가 제공된 에이전트를 로컬 사용자 권한으로 도구를 실행하도록 유도할 수 있으며(CVE-2026-107295, CVSS 7.6), 동일한 서버가 Host 헤더를 검증하지 않아 루프백 에이전트에 대한 DNS 리바인딩 공격을 가능하게 합니다(CVE-2026-107292). 둘 다 에이전트 앱 프로토타입 제작에 널리 사용되는 개발자용 에이전트 툴킷에 영향을 미칩니다.
Pydantic AI는 가장 인기 있는 Python 에이전트 프레임워크 중 하나입니다. 내장 브라우저 채팅 UI는 로컬 개발용으로 설계되었으며 개발자가 문서/Stack Overflow를 위해 웹을 탐색할 가능성이 가장 높은 바로 그 때 실행됩니다 — 이상적인 워터링홀 표적입니다. 성공적인 공격은 개발자의 에이전트 도구(셸, 파일 액세스, API 호출)를 개발자 자신의 자격 증명으로 실행합니다 — 루프백 전용 가정을 무너뜨리는 브라우저-에이전트 RCE입니다.
개발자가 방문하는 웹사이트는 localhost 채팅 서버에 브라우저 호환 요청(Content-Type 검증 없이, DNS 리바인딩으로 루프백/Host 검사 우회)을 제출합니다. 제공된 에이전트는 로컬 프로세스의 권한과 자격 증명으로 실행되어 도구를 실행합니다. 클라이언트 중계 승인 결정도 requires_approval=True 도구를 노출시킵니다. localhost에 바인딩해도 브라우저 페이지가 루프백 주소에 도달하는 것을 막지 못합니다.
pydantic-ai 1.34.0–1.107.4 및 2.28.0 (콘텐츠 유형 문제; 1.107.4/2.28.0에서 수정됨); Host 헤더/DNS 리바인딩 문제 1.34.0–2.30.0 (CVE-2026-107292, 2.30.0에서 수정됨)
pydantic-ai를 1.107.4/2.28.0(콘텐츠 유형) 및 커밋 394cc1d를 포함하는 버전(Host 헤더)으로 업그레이드하십시오. 웹 채팅 서버는 신뢰할 수 있는 네트워크에서만 사용하고, 신뢰할 수 없는 사이트를 탐색하는 동안 실행하지 마십시오. 참조: pydantic/pydantic-ai 커밋 d2690201 및 394cc1d.
NVD — CVE-2026-107295pydantic/pydantic-ai fix commit (content-type)NVD — CVE-2026-107292 (DNS rebinding)
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →