Ad

CVE-2026-46678

MEDIUM CVSS 3.1: 5,9 EPSS 0.42%
Обновлено 4 августа 2026
Python
Параметр Значение
CVSS 5,9 (MEDIUM)
Уязвимые версии 1.56.0 — 1.99.0
Устранено в версии 1.99.0
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Python
Публичный эксплойт Нет

Pydantic AI — это платформа агентов Python для создания приложений генеративного искусственного интеллекта. В версиях с 1.56.0 по 1.98.0, когда приложение выбирает URL-адрес с параметром Force_download='allow-local' (отключение блокировки по умолчанию для частных/внутренних IP-адресов), черный список облачных метаданных можно обойти путем кодирования IP-адреса метаданных в форме перехода IPv6 (IPv6, 6to4 или NAT64, сопоставленный с IPv4), предоставляя краткосрочные учетные данные облачного IAM в двухстековом или преобразованном виде. сети. Это неполное исправление GHSA-2jrp-274c-jhv3/CVE-2026-25580, исправление которого не распространялось на формы IP-адресов метаданных в кодировке IPv6.

Приложение затрагивается только в том случае, если оно явно выбирает FileUrl (ImageUrl, AudioUrl, VideoUrl, DocumentUrl) в параметре Force_download='allow-local' для URL-адреса, на который влияют ненадежные входные данные; на это не влияет использование встроенных интеграций для приема пользовательского ввода (Agent.to_web/clai web, VercelAIAdapter, AGUIAdapter/Agent.to_ag_ui), поскольку они не распространяют Force_download из внешних данных, а также при загрузке только с URL-адресов, контролируемых разработчиком. Эта проблема исправлена ​​в версии 1.99.0.

Показать оригинальное описание (EN)

Pydantic AI is a Python agent framework for building Generative AI applications. In versions 1.56.0 through 1.98.0, when an application opts a URL into force_download='allow-local' (disabling the default block on private/internal IPs), the cloud-metadata blocklist could be bypassed by encoding the metadata IP in an IPv6 transition form (IPv4-mapped IPv6, 6to4, or NAT64), exposing cloud IAM short-term credentials on dual-stack or translated networks. This is an incomplete fix of GHSA-2jrp-274c-jhv3 / CVE-2026-25580, whose remediation did not hold for IPv6-encoded forms of the metadata IPs. An application is affected only if it explicitly opts a FileUrl (ImageUrl, AudioUrl, VideoUrl, DocumentUrl) into force_download='allow-local' on a URL influenced by untrusted input; it is not affected when using bundled integrations to ingest user input (Agent.to_web / clai web, VercelAIAdapter, AGUIAdapter / Agent.to_ag_ui), since they do not propagate force_download from external data, nor when downloading only from developer-controlled URLs. This issue has been fixed in version 1.99.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Pydantic Pydantic_Ai
cpe:2.3:a:pydantic:pydantic_ai:*:*:*:*:*:python:*:*
1.56.0 1.99.0