PT-2026-31716 · Langchain · Langchain

CVE-2026-40087

·

Publicado

2026-04-08

·

Atualizado

2026-07-13

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Name of the Vulnerable Software and Affected Versions LangChain versões anteriores a 0.3.84 e anteriores a 1.2.28
Description A validação de template de prompt f-string do LangChain estava incompleta, permitindo acesso a atributos e expressões de indexação em templates para DictPromptTemplate e ImagePromptTemplate. Além disso, a validação de f-string não rejeitava campos de substituição aninhados dentro de especificadores de formato. Isso poderia levar à exposição de campos internos ou dados aninhados à saída do prompt, contexto do modelo ou logs ao formatar objetos Python mais ricos. O problema é relevante para aplicações que aceitam strings de template não confiáveis. O cenário de maior impacto envolve o controle do atacante sobre a estrutura do template e a aplicação passando objetos Python internos mais ricos para formatação. A vulnerabilidade permite um potencial impacto de confidencialidade por meio do acesso a atributos e expressões de indexação durante a formatação.
Recommendations Atualize para a versão 0.3.84 ou 1.2.28 ou posterior do LangChain.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40087
ECHO-8479-4C4C-18A0
GHSA-926X-3R5X-GFHW
PYSEC-2026-2563

Produtos afetados

Langchain