漏洞  ·  2026-10-09

Pydantic AI Agent.to_web()/clai Web 开发聊天服务器:缺少内容类型验证 + Host 头 DNS 重绑定 → 以本地进程权限执行工具

漏洞High 影响GlobalCVE-2026-107295
Pydantic AI 本地 Web 开发聊天界面中的两个相关的中/高严重性缺陷:Agent.to_web()/clai 端点缺少请求 Content-Type 验证,恶意页面可以驱动服务中的代理以本地用户权限执行工具(CVE-2026-107295,CVSS 7.6),同一服务器不验证 Host 头,使得针对回环代理的 DNS 重绑定攻击成为可能(CVE-2026-107292)。两者都影响广泛用于原型化代理应用的面向开发者的代理工具包。
Pydantic AI 是最流行的 Python 代理框架之一;其内置浏览器聊天 UI 专为本地开发设计,并且正是在开发者最可能浏览网络查找文档/Stack Overflow 时运行——一个理想的“水坑”目标。成功的攻击以开发者自己的凭据执行开发者的代理工具(shell、文件访问、API 调用)——一种浏览器到代理的 RCE,打破了仅回环的假设。
开发者访问的网站提交一个浏览器兼容的请求(无 Content-Type 验证,并通过 DNS 重绑定绕过回环/Host 检查)到 localhost 聊天服务器。服务中的代理随后运行并以本地进程的权限和凭据执行其工具;客户端中继的批准决策也暴露了 requires_approval=True 工具。绑定到 localhost 不会阻止浏览器页面到达回环地址。
pydantic-ai 1.34.0–1.107.4 和 2.28.0(内容类型问题;已在 1.107.4/2.28.0 中修复);Host 头/DNS 重绑定问题 1.34.0–2.30.0(CVE-2026-107292,已在 2.30.0 中修复)
将 pydantic-ai 升级到 1.107.4/2.28.0(内容类型)和包含提交 394cc1d 的版本(Host 头)。仅在受信任网络上使用 Web 聊天服务器;浏览不受信任的网站时不要保持其运行。参考:pydantic/pydantic-ai 提交 d2690201 和 394cc1d。
NVD — CVE-2026-107295pydantic/pydantic-ai fix commit (content-type)NVD — CVE-2026-107292 (DNS rebinding)
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →