Análisis de Vulnerabilidad LangGrinch: CVE-2025-68664
Resumen
Este repositorio contiene un informe técnico que analiza CVE-2025-68664, también conocido como LangGrinch, una vulnerabilidad de inyección de serialización que afecta a LangChain Core.
El informe explica los antecedentes de la vulnerabilidad, la causa raíz, el flujo de explotación, el modelo de amenazas, las estrategias de mitigación y el impacto de seguridad en el mundo real en aplicaciones basadas en LLM.
Temas Cubiertos
- Serialización y deserialización en LangChain
- Deserialización insegura / CWE-502
- Seguridad de aplicaciones LLM
- Inyección de prompts como vía de entrega
- Riesgo de exposición de secretos
- Modelado de amenazas STRIDE
- Mitigación y prácticas de codificación segura
El informe completo está disponible aquí:
Conclusiones Clave
- La entrada de usuario no confiable, la salida del LLM, las respuestas de herramientas y los metadatos no deben tratarse como objetos serializados de confianza.
- Las aplicaciones deben actualizar las versiones vulnerables de LangChain Core.
- Las funciones sensibles, como la resolución de secretos basada en variables de entorno, deben restringirse.
- Los desarrolladores deben validar y sanitizar los datos estructurados antes de la deserialización.
- El monitoreo en tiempo de ejecución y la rotación de secretos son medidas defensivas importantes después de una posible exposición.
Aviso Legal
Este proyecto es solo para fines educativos y de investigación de seguridad defensiva. No proporciona instrucciones para acceso no autorizado ni explotación en el mundo real.