PT-2025-52859 · Langchain · Langchain

0Xn3Va

+2

·

Publicado

2025-12-23

·

Atualizado

2026-06-03

·

CVE-2025-68664

CVSS v3.1

9.3

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do LangChain anteriores a 0.3.81 e 1.2.5
Descrição As funções dumps() e dumpd() do LangChain estão suscetíveis a um problema de injeção de serialização. Essas funções não escapam corretamente dicionários contendo chaves 'lc' ao serializar dados. A chave 'lc' é usada internamente pelo LangChain para identificar objetos serializados. Quando dados controlados pelo usuário incluem essa estrutura de chave, eles são incorretamente tratados como um objeto legítimo do LangChain durante a desserialização, em vez de serem reconhecidos como dados simples do usuário. Isso pode levar à extração de informações sensíveis, como variáveis de ambiente, e potencialmente permitir a execução de código arbitrário. A vulnerabilidade é particularmente perigosa quando respostas de LLM influenciam dados serializados, pois a injeção de prompt pode ser usada para explorar essa falha. O problema afeta vários componentes, incluindo astream events(version="v1"), Runnable.astream log(), e cenários envolvendo a desserialização de dados não confiáveis.
Recomendações Atualize para a versão do LangChain 0.3.81 ou 1.2.5 ou posterior.

Exploit

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-68664
GHSA-C67J-W6G6-Q2CM

Produtos afetados

Langchain