影响分析
Pydantic AI 是一个主流 Python 代理框架;针对云元数据端点的 SSRF 绕过可能导致云托管代理部署中的 IAM 凭证窃取,通过 UI 适配器的任意文件引用可能向任何能够提交精心构造的消息历史的客户端泄露敏感主机文件。
攻击途径
CVE-2026-46678:当应用程序选择 force_download='allow-local' 的 URL 时,云元数据黑名单可以通过编码元数据 IP 地址来绕过过滤器来被绕过,启用对云实例元数据端点的 SSRF。CVE-2026-54249:向 Pydantic AI UI 适配器(例如 Vercel AI 适配器)提交消息历史的客户端可以引用应用程序模型服务主机上的任意文件。CVE-2026-65975:UI 适配器的 sanitize_message 函数不充分地清理内容,允许进一步的数据暴露。
受影响系统
Pydantic AI 1.56.0-1.98.0(CVE-2026-46678);1.65.0-1.105.0 和 2.0.0b1-2.0.0b5(CVE-2026-54249);1.88.0-1.107.1 和 2.0.0b1-2.5.0(CVE-2026-65975)
缓解措施
按照 GHSA-h7p7-w5gc-xj3w 和 GHSA-jpr8-2v3g-wgf9 中指定的其他两个 CVE 的版本升级到 Pydantic AI 1.99.0+(CVE-2026-46678 修复)。