PT-2026-35087 · Pypi · Langchain-Openai

Deprrous

·

Publicado

2026-04-16

·

Atualizado

2026-04-25

·

CVE-2026-41488

CVSS v3.1

3.1

Baixa

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N
Name of the Vulnerable Software and Affected Versions langchain-openai versões anteriores a 1.1.14
Description A função auxiliar url to size(), utilizada por get num tokens from messages para a contagem de tokens de imagem, contém uma falha de Time-of-Check to Time-of-Use (TOCTOU). A função valida URLs para proteção contra Server-Side Request Forgery (SSRF) e, posteriormente, as busca usando uma operação de rede separada com resolução de DNS independente. Isso cria uma janela de DNS rebinding onde um nome de host controlado por um invasor pode resolver para um IP público durante a fase de validação e, em seguida, resolver para um IP privado ou localhost durante a operação de busca real.
Recommendations Atualize para a versão 1.1.14 ou posterior.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41488
GHSA-R7W7-9XR2-QQ2R
PYSEC-2026-76

Produtos afetados

Langchain-Openai