CVE-2026-34070
LangChain Core يحتوي على ثغرات اجتياز المسار في دوال load_prompt القديمة
- تم النشر
- 31/03/2026
- محدث
- 25/08/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 70.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# LangChain LangChain هو إطار عمل لبناء الوكلاء والتطبيقات المدعومة بنماذج اللغات الكبيرة (LLM). قبل الإصدار 1.2.22، كانت عدة دوال في `langchain_core.prompts.loading` تقرأ ملفات من مسارات مضمّنة في قواميس الإعدادات المُعاد تسلسلها دون التحقق من اجتياز الدلائل أو حقن المسارات المطلقة. عندما يمرر تطبيق ما إعدادات موجهات متأثرة بالمستخدم إلى `load_prompt()` أو `load_prompt_from_config()`، يمكن للمهاجم قراءة ملفات عشوائية على نظام ملفات المضيف، مقيدًا فقط بفحوصات امتداد الملف (`.txt` للقوالب، `.json`/`.yaml` للأمثلة). تم إصلاح هذه المشكلة في الإصدار 1.2.22.
المصادر
1وجدت ثغرة يوم-الصفر في langchain — إليك كيف سارت الأمور
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.