PT-2026-35087 · Pypi · Langchain-Openai
Deprrous
·
Publicado
2026-04-16
·
Atualizado
2026-04-25
·
CVE-2026-41488
CVSS v3.1
3.1
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
langchain-openai versões anteriores a 1.1.14
Description
A função auxiliar
url to size(), utilizada por get num tokens from messages para a contagem de tokens de imagem, contém uma falha de Time-of-Check to Time-of-Use (TOCTOU). A função valida URLs para proteção contra Server-Side Request Forgery (SSRF) e, posteriormente, as busca usando uma operação de rede separada com resolução de DNS independente. Isso cria uma janela de DNS rebinding onde um nome de host controlado por um invasor pode resolver para um IP público durante a fase de validação e, em seguida, resolver para um IP privado ou localhost durante a operação de busca real.Recommendations
Atualize para a versão 1.1.14 ou posterior.
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Langchain-Openai