PT-2025-19789 · Lxml+1 · Lxml+1

Sch227

·

Publicado

2025-05-05

·

Atualizado

2025-08-01

·

CVE-2025-46726

CVSS v3.1

9.4

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Langroid anteriores à 0.53.4
Descrição Uma aplicação de LLM que utiliza a classe XMLToolMessage pode ficar exposta a entradas XML não confiáveis, potencialmente resultando em Negação de Serviço (DoS) e/ou na exposição de arquivos locais com informações sensíveis. A classe XMLToolMessage utiliza lxml sem salvaguardas, tornando-a vulnerável a ataques de explosão quadrática e permitindo o processamento de declarações de entidade externa para arquivos locais por padrão.
Recomendações Para versões anteriores à 0.53.4, atualize para a versão 0.53.4 para corrigir o problema. Como medida de contorno temporária, considere desativar o uso da classe XMLToolMessage até que a atualização seja aplicada. Restrinja o acesso à biblioteca lxml para minimizar o risco de exploração. Evite usar a classe XMLToolMessage com entradas XML não confiáveis até que o problema seja resolvido.

Exploit

Correção

DoS

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-14560
CVE-2025-46726
GHSA-PW95-88FG-3J6F

Produtos afetados

Langroid
Lxml