v1.107.4 (2026-08-11)
Pydantic AI 发布 v1.107.4,修复两个安全漏洞:GHSA-h4xc-3qfq-jf93(高危)要求聊天端点检查 Content-Type,防止跨站请求触发 agent 执行工具;GHSA-3gh4-cghq-f8v4(低危)修复重试提示未脱敏问题。v1.107.3 因构建工具问题被删除。
发展脉络
- 首次出现v1.107.4 (2026-08-11)Pydantic AI
- 行业反馈v1.107.5 (2026-08-13)Pydantic AI
- 当前判断此事件表明 agent 框架的安全问题开始受到关注,尤其是开发工具中的漏洞可能被利用。随着 agent 工具执行权限的增强,安全漏洞的影响范围扩大,行业需要更严格的安全审查和修复流程。Agent Pulse · 分析
Pydantic AI 于 2026-08-11 发布 v1.107.4,修复两个安全漏洞。高危漏洞 GHSA-h4xc-3qfq-jf93 影响开发用 Web 聊天 UI(Agent.to_web() 和 clai web),其聊天端点未检查请求的 Content-Type,导致来自开发者浏览器中其他网站的跨源请求无需 CORS 预检即可触发 agent 运行并执行工具,以本地进程权限操作。修复后端点要求 Content-Type: application/json。低危漏洞 GHSA-3gh4-cghq-f8v4 涉及重试提示内容未按 InstrumentationSettings(include_content=False) 脱敏,当重试与工具调用无关时发生。两个漏洞在 v2 线也已修复(2.28.0 和 2.27.1)。此外,v1.107.3 因构建工具问题(hatchling 1.32.0 生成的包元数据版本不被 PyPI 验证器接受)被删除,v1.107.4 包含相同修复并解决构建问题。
该漏洞暴露了 agent 工具执行的安全边界:开发用 Web UI 的端点未验证 Content-Type,使得跨站请求可绕过 CORS 预检,直接触发 agent 执行工具。修复要求 Content-Type: application/json,这能阻止简单请求(如表单提交)触发,但并非所有跨站请求都会被阻止,因为 JSON 内容类型可能触发 CORS 预检,但预检本身可能被服务器接受。开发者应确保 agent 端点有严格的请求验证和权限控制。
此事件表明 agent 框架的安全问题开始受到关注,尤其是开发工具中的漏洞可能被利用。随着 agent 工具执行权限的增强,安全漏洞的影响范围扩大,行业需要更严格的安全审查和修复流程。
对于使用 Pydantic AI 的企业,此修复降低了 agent 被恶意利用的风险,保护了本地数据和凭证。及时升级可避免潜在的安全事故,维护企业声誉和客户信任。
未来,agent 框架可能会引入更严格的安全机制,如默认拒绝跨源请求、更细粒度的权限控制,以及自动化的安全扫描。开发者应关注官方安全公告,及时更新版本。