LangGrinch: Análise de Vulnerabilidade CVE-2025-68664
Visão Geral
Este repositório contém um relatório técnico analisando a CVE-2025-68664, também conhecida como LangGrinch, uma vulnerabilidade de injeção de serialização que afeta o LangChain Core.
O relatório explica o contexto da vulnerabilidade, causa raiz, fluxo de exploração, modelo de ameaça, estratégias de mitigação e o impacto de segurança no mundo real em aplicações baseadas em LLM.
Tópicos Abordados
- Serialização e desserialização do LangChain
- Desserialização insegura / CWE-502
- Segurança de aplicações LLM
- Injeção de prompt como via de entrega
- Risco de exposição de segredos
- Modelagem de ameaças STRIDE
- Mitigação e práticas de codificação segura
Relatório
O relatório completo está disponível aqui:
Principais Conclusões
- Entrada de usuário não confiável, saída de LLM, respostas de ferramentas e metadados não devem ser tratados como objetos serializados confiáveis.
- As aplicações devem atualizar versões vulneráveis do LangChain Core.
- Recursos sensíveis, como a resolução de segredos baseada em ambiente, devem ser restringidos.
- Os desenvolvedores devem validar e sanitizar dados estruturados antes da desserialização.
- Monitoramento em tempo de execução e rotação de segredos são medidas defensivas importantes após uma possível exposição.
Aviso Legal
Este projeto é exclusivamente para fins educacionais e de pesquisa de segurança defensiva. Ele não fornece instruções para acesso não autorizado ou exploração no mundo real.