PT-2026-7475 · Langchain · Langchain

Finder16

·

Publicado

2026-02-10

·

Atualizado

2026-02-16

·

CVE-2026-26013

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do LangChain anteriores à 1.2.11
Descrição O LangChain é um framework utilizado para construir aplicações baseadas em grandes modelos de linguagem (LLMs). Existe uma falha no método ChatOpenAI.get num tokens from messages(), na qual ele recupera URLs de imagens sem a devida validação ao calcular a contagem de tokens para modelos com capacidades de visão. Isso pode ser explorado para desferir ataques de Server-Side Request Forgery (SSRF). Os atacantes podem conseguir isso fornecendo URLs de imagens maliciosas como parte da entrada fornecida pelo usuário. A função vulnerável é ChatOpenAI.get num tokens from messages(). O parâmetro vulnerável é image url.
Recomendações Atualize o LangChain para a versão 1.2.11 ou posterior.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-26013
GHSA-2G6R-C272-W58R

Produtos afetados

Langchain