PT-2026-108045 · Pydantic+1 · Pydantic-Ai+1
CVE-2026-107290
·
Publicado
2026-10-08
·
Atualizado
2026-10-08
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Pydantic AI versões 1.77.0 até 1.107.5
Pydantic AI versões anteriores a 2.44.0
Description
O
web fetch tool local e o fallback local do WebFetch processam respostas controladas pelo servidor usando operações que crescem quadraticamente em relação ao tamanho da entrada. Especificamente, a ferramenta realiza a extração de título usando uma expressão regular de backtracking, normalização de espaços em branco e numeração de listas ordenadas no event loop. Um invasor pode fornecer uma página de tamanho modesto que bloqueia o event loop por um período prolongado, interrompendo outras execuções de agentes e requisições. Além disso, a ferramenta decodifica o corpo da resposta usando o parâmetro charset do cabeçalho Content-Type. O uso de certos codecs, como punycode, pode bloquear o event loop, enquanto codificações que não são de texto, como rot 13 ou base64 codec, podem fazer com que a execução do agente seja abortada. Adicionalmente, aninhamentos excessivos de HTML ou JSON podem disparar um RecursionError, abortando a execução individual.Recommendations
Atualize o Pydantic AI para a versão 1.107.6.
Atualize o Pydantic AI para a versão 2.44.0.
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pydantic-Ai
Pydantic-Ai-Slim