PT-2026-6789 · Unknown · Pydantic-Ai
Amiteliahu
+2
·
Publicado
2026-02-06
·
Atualizado
2026-02-06
·
CVE-2026-25640
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Pydantic AI versões 1.34.0 a 1.50.9
Descrição
O Pydantic AI apresenta uma vulnerabilidade de path traversal em sua interface web. Uma URL especialmente criada pode ser utilizada por um atacante para servir JavaScript arbitrário dentro do contexto do aplicativo. Isso permite a execução de código controlado pelo atacante no navegador da vítima, potencialmente levando ao roubo do histórico de chats e cookies de sessão. O problema ocorre porque a URL do CDN é construída usando um parâmetro de consulta
version não validado da URL da requisição, permitindo sequências de path traversal. Essa vulnerabilidade afeta aplicações que utilizam Agent.to web ou clai web para disponibilizar uma interface de chat, que podem estar sendo executadas localmente ou em um servidor remoto.Recomendações
Atualize para a versão 1.51.0 ou posterior para remover o parâmetro
version controlado pelo usuário e prevenir a vulnerabilidade.Exploit
Correção
Path traversal
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pydantic-Ai