Pydantic AI — это платформа агентов Python для создания приложений генеративного искусственного интеллекта. В версиях с 1.56.0 по 1.98.0, когда приложение выбирает URL-адрес с параметром Force_download='allow-local' (отключение блокировки по умолчанию для частных/внутренних IP-адресов), черный список облачных метаданных можно обойти путем кодирования IP-адреса метаданных в форме перехода IPv6 (IPv6, 6to4 или NAT64, сопоставленный с IPv4), предоставляя краткосрочные учетные данные облачного IAM в двухстековом или преобразованном виде. сети. Это неполное исправление GHSA-2jrp-274c-jhv3/CVE-2026-25580, исправление которого не распространялось на формы IP-адресов метаданных в кодировке IPv6.
Приложение затрагивается только в том случае, если оно явно выбирает FileUrl (ImageUrl, AudioUrl, VideoUrl, DocumentUrl) в параметре Force_download='allow-local' для URL-адреса, на который влияют ненадежные входные данные; на это не влияет использование встроенных интеграций для приема пользовательского ввода (Agent.to_web/clai web, VercelAIAdapter, AGUIAdapter/Agent.to_ag_ui), поскольку они не распространяют Force_download из внешних данных, а также при загрузке только с URL-адресов, контролируемых разработчиком. Эта проблема исправлена в версии 1.99.0.
Показать оригинальное описание (EN)
Pydantic AI is a Python agent framework for building Generative AI applications. In versions 1.56.0 through 1.98.0, when an application opts a URL into force_download='allow-local' (disabling the default block on private/internal IPs), the cloud-metadata blocklist could be bypassed by encoding the metadata IP in an IPv6 transition form (IPv4-mapped IPv6, 6to4, or NAT64), exposing cloud IAM short-term credentials on dual-stack or translated networks. This is an incomplete fix of GHSA-2jrp-274c-jhv3 / CVE-2026-25580, whose remediation did not hold for IPv6-encoded forms of the metadata IPs. An application is affected only if it explicitly opts a FileUrl (ImageUrl, AudioUrl, VideoUrl, DocumentUrl) into force_download='allow-local' on a URL influenced by untrusted input; it is not affected when using bundled integrations to ingest user input (Agent.to_web / clai web, VercelAIAdapter, AGUIAdapter / Agent.to_ag_ui), since they do not propagate force_download from external data, nor when downloading only from developer-controlled URLs. This issue has been fixed in version 1.99.0.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Pydantic Pydantic_Ai
cpe:2.3:a:pydantic:pydantic_ai:*:*:*:*:*:python:*:*
|
1.56.0
|
1.99.0
|