CVE-2025-68664
La vulnerabilità di iniezione nella serializzazione di LangChain consente l'estrazione di segreti nelle API dumps/loads
- Pubblicato
- 23 dic 2025
- Aggiornato
- 24 dic 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 29 apr 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:NModerato · prossimi 30 giorni
- Percentile
- 98,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
LangChain è un framework per la creazione di agenti e applicazioni basate su LLM. Prima delle versioni 0.3.81 e 1.2.5, esiste una vulnerabilità di iniezione di serializzazione nelle funzioni dumps() e dumpd() di LangChain. Le funzioni non eseguono l'escape dei dizionari con chiavi 'lc' quando serializzano dizionari di forma libera. La chiave 'lc' è usata internamente da LangChain per contrassegnare gli oggetti serializzati. Quando dati controllati dall'utente contengono questa struttura di chiave, vengono trattati come un legittimo oggetto LangChain durante la deserializzazione anziché come semplici dati utente. Questo problema è stato corretto nelle versioni 0.3.81 e 1.2.5.
Fonti
4Un framework di test per identificare e dimostrare vulnerabilità di deserializzazione in LangChain Core (<0.3.81). Solo uso educativo.
- CVE-2025-68664Ricerca
Divulgazione dettagliata di CVE-2025-68664, una vulnerabilità critica di deserializzazione nel core di LangChain che consente l'esfiltrazione di segreti e potenziale RCE attraverso prompt e flussi di serializzazione appositamente creati.
Analisi tecnica della vulnerabilità di injection nella serializzazione di LangChain CVE-2025-68664.
banyamer · multiple · 29 apr 2026
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.