PT-2026-31716 · Langchain · Langchain
CVE-2026-40087
·
Publicado
2026-04-08
·
Atualizado
2026-07-13
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
LangChain versões anteriores a 0.3.84 e anteriores a 1.2.28
Description
A validação de template de prompt f-string do LangChain estava incompleta, permitindo acesso a atributos e expressões de indexação em templates para
DictPromptTemplate e ImagePromptTemplate. Além disso, a validação de f-string não rejeitava campos de substituição aninhados dentro de especificadores de formato. Isso poderia levar à exposição de campos internos ou dados aninhados à saída do prompt, contexto do modelo ou logs ao formatar objetos Python mais ricos. O problema é relevante para aplicações que aceitam strings de template não confiáveis. O cenário de maior impacto envolve o controle do atacante sobre a estrutura do template e a aplicação passando objetos Python internos mais ricos para formatação. A vulnerabilidade permite um potencial impacto de confidencialidade por meio do acesso a atributos e expressões de indexação durante a formatação.Recommendations
Atualize para a versão 0.3.84 ou 1.2.28 ou posterior do LangChain.
Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Langchain