CVE-2025-68664
ثغرة حقن التسلسل في LangChain تتيح استخراج الأسرار في واجهات dumps/loads
- تم النشر
- 23/12/2025
- محدث
- 24/12/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 29/04/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
LangChain هو إطار عمل لبناء الوكلاء والتطبيقات المدعومة بنماذج اللغات الكبيرة. قبل الإصدارين 0.3.81 و1.2.5، توجد ثغرة حقن تسلسل في دالتي LangChain `dumps()` و`dumpd()`. لا تقوم الدالتان بتهريب القواميس التي تحتوي على مفاتيح `'lc'` عند تسلسل القواميس الحرة. يُستخدم مفتاح `'lc'` داخليًا بواسطة LangChain لتمييز الكائنات المسلسلة. عندما تحتوي البيانات التي يتحكم فيها المستخدم على بنية هذا المفتاح، يتم التعامل معها ككائن LangChain شرعي أثناء إلغاء التسلسل بدلاً من بيانات مستخدم عادية. تم إصلاح هذه المشكلة في الإصدارين 0.3.81 و1.2.5.
المصادر
4إطار اختبار لتحديد وإظهار ثغرات إلغاء التسلسل في LangChain Core (<0.3.81). للاستخدام التعليمي فقط
- CVE-2025-68664البحث
إفصاح مفصل عن CVE-2025-68664، وهي ثغرة حرجة في إلغاء التسلسل في جوهر LangChain تسمح بتسريب الأسرار واحتمال تنفيذ تعليمات برمجية عن بُعد عبر مطالبات مصممة وتدفقات تسلسلية.
تحليل تقني لثغرة حقن التسلسل في LangChain CVE-2025-68664.
banyamer · multiple · 29/04/2026
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.