PT-2026-7475 · Langchain · Langchain
Finder16
·
Publicado
2026-02-10
·
Atualizado
2026-02-16
·
CVE-2026-26013
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Versões do LangChain anteriores à 1.2.11
Descrição
O LangChain é um framework utilizado para construir aplicações baseadas em grandes modelos de linguagem (LLMs). Existe uma falha no método
ChatOpenAI.get num tokens from messages(), na qual ele recupera URLs de imagens sem a devida validação ao calcular a contagem de tokens para modelos com capacidades de visão. Isso pode ser explorado para desferir ataques de Server-Side Request Forgery (SSRF). Os atacantes podem conseguir isso fornecendo URLs de imagens maliciosas como parte da entrada fornecida pelo usuário. A função vulnerável é ChatOpenAI.get num tokens from messages(). O parâmetro vulnerável é image url.Recomendações
Atualize o LangChain para a versão 1.2.11 ou posterior.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Langchain