PT-2026-108045 · Pydantic+1 · Pydantic-Ai+1

CVE-2026-107290

·

Publicado

2026-10-08

·

Atualizado

2026-10-08

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Pydantic AI versões 1.77.0 até 1.107.5 Pydantic AI versões anteriores a 2.44.0
Description O web fetch tool local e o fallback local do WebFetch processam respostas controladas pelo servidor usando operações que crescem quadraticamente em relação ao tamanho da entrada. Especificamente, a ferramenta realiza a extração de título usando uma expressão regular de backtracking, normalização de espaços em branco e numeração de listas ordenadas no event loop. Um invasor pode fornecer uma página de tamanho modesto que bloqueia o event loop por um período prolongado, interrompendo outras execuções de agentes e requisições. Além disso, a ferramenta decodifica o corpo da resposta usando o parâmetro charset do cabeçalho Content-Type. O uso de certos codecs, como punycode, pode bloquear o event loop, enquanto codificações que não são de texto, como rot 13 ou base64 codec, podem fazer com que a execução do agente seja abortada. Adicionalmente, aninhamentos excessivos de HTML ou JSON podem disparar um RecursionError, abortando a execução individual.
Recommendations Atualize o Pydantic AI para a versão 1.107.6. Atualize o Pydantic AI para a versão 2.44.0.

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107290
GHSA-FPF4-VWCP-V4HP

Produtos afetados

Pydantic-Ai
Pydantic-Ai-Slim