Langchain · Langchain · CVE-2026-55443
**Nome do Software Vulnerável e Versões Afetadas**
LangChain versões anteriores a 1.3.9
**Description**
Diversos componentes que resolvem caminhos do sistema de arquivos ou expandem padrões de pesquisa não confinam consistentemente o caminho resolvido ao diretório raiz pretendido. Isso ocorre em um middleware de agente de pesquisa de arquivos que valida um diretório inicial, mas não valida o padrão de pesquisa ou o destino resolvido dos arquivos correspondentes, permitindo que padrões glob e links simbólicos acessem arquivos fora da raiz configurada. Além disso, carregadores de prompt e de configuração de cadeia/agente resolvem campos de caminho sem confiná-los a uma base confiável ou rejeitar destinos de links simbólicos. Adicionalmente, verificações de autorização de prefixo de caminho utilizam comparação de prefixo de string sem um limite de segmento de caminho, permitindo que caminhos irmãos que compartilham o mesmo prefixo sejam aceitos. Se esses componentes processarem valores de caminho, padrões de pesquisa ou conteúdos de espaço de trabalho influenciados por uma fonte não confiável, como um LLM atuando sobre entradas não confiáveis, isso pode resultar na divulgação de arquivos fora do limite pretendido.
**Recommendations**
Atualizar para a versão 1.3.9.