CVE-2026-34070
LangChain Core में लीगेसी load_prompt फ़ंक्शन में पाथ ट्रैवर्सल भेद्यताएँ हैं
- प्रकाशित
- 31 मार्च 2026
- अद्यतन
- 25 अग॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 70.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
LangChain एजेंट और LLM-संचालित एप्लिकेशन बनाने के लिए एक फ्रेमवर्क है। संस्करण 1.2.22 से पहले, langchain_core.prompts.loading में कई फ़ंक्शन डिसीरियलाइज़ किए गए कॉन्फ़िग डिक्ट्स में एम्बेडेड पथों से फ़ाइलें पढ़ते थे, बिना डायरेक्टरी ट्रैवर्सल या एब्सोल्यूट पाथ इंजेक्शन के खिलाफ सत्यापन किए। जब कोई एप्लिकेशन उपयोगकर्ता-प्रभावित प्रॉम्प्ट कॉन्फ़िगरेशन को load_prompt() या load_prompt_from_config() में पास करता है, तो एक हमलावर होस्ट फाइलसिस्टम पर मनमानी फ़ाइलें पढ़ सकता है, जो केवल फ़ाइल-एक्सटेंशन जांचों (.txt टेम्पलेट्स के लिए, .json/.yaml उदाहरणों के लिए) द्वारा सीमित होता है। यह समस्या संस्करण 1.2.22 में पैच की गई है।
स्रोत
1मुझे langchain में एक ज़ीरो-डे कमज़ोरी मिली — यहाँ बताया गया है कि यह कैसे हुआ
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।