PT-2026-35086 · Pypi · Langchain-Text-Splitters

Aeg1Sx

·

Publicado

2026-04-16

·

Atualizado

2026-06-04

·

CVE-2026-41481

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Name of the Vulnerable Software and Affected Versions langchain-text-splitters versões anteriores a 1.1.2
Description Na função HTMLHeaderTextSplitter.split text from url(), a URL inicial é validada usando validate safe url(), mas a busca subsequente é realizada via requests.get() com redirecionamentos habilitados. Como os alvos de redirecionamento não são revalidados, uma URL que aponte para um servidor controlado por um invasor pode redirecionar para endpoints internos, localhost ou de metadados de nuvem, ignorando as proteções contra Server-Side Request Forgery (SSRF). SSRF é uma falha que permite que um invasor induza a aplicação do lado do servidor a fazer requisições para um local não pretendido. O corpo da resposta é analisado e retornado como objetos Document. Se a aplicação expuser esses conteúdos de volta ao solicitante, dados sensíveis de endpoints internos podem ser vazados.
Recommendations Atualizar o langchain-text-splitters para a versão 1.1.2.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41481
GHSA-FV5P-P927-QMXR
PYSEC-2026-77

Produtos afetados

Langchain-Text-Splitters