v2.28.0 (2026-08-11)
Pydantic AI 发布 v2.28.0,修复开发用 Web 聊天 UI 中一个高危漏洞:聊天端点未检查请求的 Content-Type,导致跨源请求可触发 agent 以本地进程权限执行工具。现在端点要求 Content-Type: application/json,并在解析 body 和运行 agent 前拒绝其他请求。补丁版本为 2.28.0 (v2) 和 1.107.3 (v1)。同时新增实时语音到语音支持(Agent.realtime())和 Crusoe provider。
Development
- First Reportv2.28.0 (2026-08-11)Pydantic AI
- Current Assessment此漏洞凸显了 agent 安全性的重要性:agent 以本地进程权限运行,一旦被利用,后果严重。Pydantic AI 快速响应并发布补丁,体现了开源社区对安全问题的重视。这也提醒其他 agent 框架,安全审计应成为发布流程的一部分。Agent Pulse · analysis
Pydantic AI 于 2026-08-12 发布 v2.28.0,修复了一个高危安全漏洞:开发用 Web 聊天 UI(Agent.to_web() 和 clai web)的聊天端点未检查请求的 Content-Type,导致跨源请求可绕过 CORS 预检,触发 agent 以本地进程权限执行工具。修复后端点要求 Content-Type: application/json,并在解析 body 和运行 agent 前拒绝其他请求。该漏洞编号为 GHSA-h4xc-3qfq-jf93,已在 v2.28.0 和 v1.107.3 中修补。此外,该版本新增了实时语音到语音支持(Agent.realtime())和 Crusoe provider,并修复了 Bedrock 缓存点、并发流取消、实时重连状态恢复等问题。
该漏洞的根源在于 Web 聊天端点未验证请求的 Content-Type,使得跨站请求(如来自恶意网站的简单请求)可以绕过 CORS 预检,直接触发 agent 执行。修复方式是在解析 body 之前强制要求 Content-Type: application/json,这阻止了非 JSON 请求。这提示开发者:在构建 agent 的 Web 接口时,必须严格校验请求头,并考虑 CSRF 防护。
此漏洞凸显了 agent 安全性的重要性:agent 以本地进程权限运行,一旦被利用,后果严重。Pydantic AI 快速响应并发布补丁,体现了开源社区对安全问题的重视。这也提醒其他 agent 框架,安全审计应成为发布流程的一部分。
对于使用 Pydantic AI 的开发者,此修复避免了潜在的安全风险,保护了本地数据和系统。及时升级到 v2.28.0 或 v1.107.3 是必要的。同时,新增的实时语音功能可能带来新的应用场景,提升产品竞争力。
随着 agent 的普及,针对 agent 的漏洞利用将增多,安全修复将成为常态。未来,agent 框架可能会引入更严格的安全机制,如默认拒绝跨源请求、权限隔离等。