漏洞  ·  2026-10-09

Pydantic AI web_fetch_tool / WebFetch 本地回退拒绝服务和遥测数据泄漏集群(8个低/中等问题)

漏洞Low 影响GlobalCVE-2026-107286
2026年10月8日发布的一批协调的8个 Pydantic AI 公告(CVSS 2.3–7.5):由攻击者控制的 HTML 触发的本地 web_fetch_tool/WebFetch 回退中的几个资源耗尽缺陷(二次方标题提取、HTML 转 Markdown CPU/内存膨胀、大小限制前的缓冲),一个阻止域规范化绕过,limit_model_concurrency 中的并发槽保留 DoS,以及两个 OpenTelemetry 案例,其中 include_content=False 仍通过异常消息和重试提示导出敏感代理内容。
这些是代理工具的健壮性缺口:能够向代理的 Web 获取功能提供内容的攻击者可以停滞代理或耗尽宿主进程,OTel 案例破坏了框架隐私设置中内置的“不记录提示内容”的明确保证——对于处理敏感数据的 AI 部署,这是一个静默泄漏到可观测性系统的数据。
提供给代理 Web 获取工具的攻击者控制的 HTML 文档触发 HTML 到 Markdown 管道中的 CPU/内存耗尽,或在强制大小限制前消耗无界内存;或者,在遥测案例中,即使设置了 include_content=False,敏感代理提示/响应内容也会导出到 OpenTelemetry 后端,违反调用方的编辑意图。
pydantic-ai 各种范围:ConcurrencyLimitedModel/limit_model_concurrency(CVE-2026-107286,≤2.53.0);FileUrl force_download='allow-local'/allow_local_urls(CVE-2026-107289);HTML 到 Markdown CPU/内存 DoS(CVE-2026-107287);二次方标题/空白处理 DoS(CVE-2026-107290);内容大小强制前的响应缓冲(CVE-2026-107294);blocked_domains 规范化绕过(CVE-2026-107288);OTel include_content=False 仍通过 exception.message 泄漏内容(CVE-2026-107291)和重试提示(CVE-2026-107293)
根据个别修复将 pydantic-ai 升级到 1.107.x/2.x(提交列表见 NVD);除非需要,禁用 allow-local URL 获取;在上游限制获取大小;对于遥测,升级后验证跟踪编辑或避免在需要内容保密的情况下导出代理跨度的 OTel。
NVD — CVE-2026-107286NVD — CVE-2026-107287NVD — CVE-2026-107291 (OTel leak)
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →