Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Yuvalelbar6

#32341de 56,336
8.6CVSS total
Vulnerabilidades · 1
PT-2026-6796
8.6
2026-02-06
Unknown · Anthropicmodel · CVE-2026-25580
**Nome do Software Vulnerável e Versões Afetadas** Pydantic AI versões 0.0.26 through 1.55.9 **Description** Um problema de Server-Side Request Forgery (SSRF) existe na funcionalidade de download de URL, especificamente na função `download item()`. Isso ocorre quando as aplicações aceitam histórico de mensagens de fontes externas não confiáveis, permitindo que atacantes forneçam URLs maliciosas. O servidor pode, então, realizar requisições HTTP não autorizadas a recursos de rede internos, como endereços de loopback, faixas de IP privadas ou endpoints de metadados de nuvem (ex: AWS IMDSv1), levando potencialmente à divulgação de informações internas sensíveis ou credenciais de nuvem. Este problema afeta aplicações que utilizam `Agent.to web`, `clai web`, `VercelAIAdapter`, `AGUIAdapter`, `Agent.to ag ui` ou APIs personalizadas que processam objetos `ImageUrl`, `AudioUrl`, `VideoUrl` ou `DocumentUrl` a partir de entradas de usuário. **Recommendations** Atualize para a versão 1.56.0 ou posterior. Como solução temporária, implemente um processador de histórico para filtrar URLs que apontem para endereços IP locais ou privados antes que sejam processadas pelo agente.