事件经过
NVD 在 2026-07-29 发布了三个相关 Pydantic AI CVE,涵盖 SSRF 云元数据黑名单绕过和 AG-UI/Vercel AI 集成中的两个 UI 适配器任意文件参考漏洞。
影响分析
Pydantic AI 是广泛采用的 Python 代理框架;从代理过程内针对云元数据端点的 SSRF 可导致云凭证盗取(IAM 角色令牌),UI 适配器文件泄露漏洞让远程客户端通过精心制造的聊天历史纯粹从托管代理的服务器拉取任意文件——对任何部署的 Pydantic AI 聊天 UI 的严重数据泄露路径。
攻击途径
当应用程序将 URL 选入 force_download='allow-local'(禁用默认的私有/内部 IP 块)时,可以通过以替代形式编码元数据 IP 来绕过云元数据黑名单,启用针对云元数据服务的 SSRF(CVE-2026-46678)。此外,向 Pydantic AI UI 适配器(Vercel AI/AG-UI)提交消息历史的客户端可以通过精心制造的历史条目在模型的文件系统上参考任意文件(CVE-2026-54249、CVE-2026-65975),因为 sanitize_message_history 未完全阻止文件参考注入。
受影响系统
pydantic-ai 版本 1.56.0–1.98.0(CVE-2026-46678);1.65.0–1.105.0 和 2.0.0b1–2.0.0b5(CVE-2026-54249);1.88.0–1.107.0 和 2.0.0b1–2.4.x(CVE-2026-65975)
缓解措施
升级到 pydantic-ai 1.99.0+(CVE-2026-46678 修复)和 GHSA-h7p7-w5gc-xj3w / GHSA-jpr8-2v3g-wgf9 中参考的版本以修复 UI 适配器文件泄露问题。