返回全部动态

PydanticAI v1.107.5 修复 DNS 重绑定安全漏洞

原标题:v1.107.5 (2026-08-13)

PydanticAI Releases一手来源安全质量 76

AI 摘要

PydanticAI 发布 v1.107.5 安全更新,修复了本地开发 Web 聊天界面(Agent.to_web() 和 clai web)未验证 Host 头的问题,该漏洞可能被 DNS 重绑定攻击利用,导致本地代理的工具和凭据被远程执行。新版本默认验证 Host 为 localhost/loopback/LAN 地址,并新增 allowed_hosts 设置供真实域名部署选择启用。

以上摘要由 AI 生成,可能存在误差。事实请以原文为准。

正文节选

<!-- Release notes generated using configuration in .github/release.yml at v1 --> ## What's Changed ### 🛡️ Security * [GHSA-q2xc-rrxj-58x9](https://github.com/pydantic/pydantic-ai/security/advisories/GHSA-q2xc-rrxj-58x9): the local dev web chat UI (`Agent.to_web()`, `clai web`) didn't validate the `Host` header, so DNS rebinding from a website you visit could reach it and run the served agent with your local process's tools and credentials. Fixed in `pydantic-ai`/`pydantic-ai-slim` 1.107.5 by v


发布时间:2026-08-14 10:57
抓取时间:2026-08-14 11:38
来源机构:Pydantic
阅读原文github.com