КИБЕРБЕЗОПАСНОСТЬ

Уязвимости в LangChain и LangGraph угрожают данным — 3 критические проблемы

Обнаружены 3 серьезные уязвимости в популярных фреймворках LangChain и LangGraph, которые угрожают безопасности данных.

✍️ Редакция iTech News | 27.03.2026 | ⏱ 2 мин | Источник: The Hacker News
Критические уязвимости в LangChain и LangGraph

Обнаружены три серьезные уязвимости в фреймворках LangChain и LangGraph, которые могут раскрыть конфиденциальные данные, включая информацию о файловой системе и секретах окружения. Эти уязвимости представляют собой реальную угрозу для разработчиков, использующих эти инструменты для создания приложений AI.

Краткая информация об уязвимостях

Фреймворки LangChain и LangGraph, используемые для разработки приложений с применением больших языковых моделей, оказались под угрозой из-за трех уязвимостей, обнаруженных исследователями кибербезопасности. Эти уязвимости могут позволить злоумышленникам получить доступ к этим на развертываниях LangChain в организациях, исследующие AI-технологии.

Подробности уязвимостей и оценки их опасности

Первая уязвимость, CVE-2026-34070, — уязвимость в LangChain, позволяющая доступ к произвольным файлам через API загрузки запросов. CVSS-оценка этой уязвимости составляет 7,5. Вторая уязвимость, CVE-2025-68664, связана с десериализацией недоверенного кода и оценивается на 9,3 по шкале CVSS — это значит, что она крайне опасна и может раскрыть секретные ключи API. Третья уязвимость, CVE-2025-67644, позволяет выполнять произвольные SQL-запросы в LangGraph и имеет CVSS-оценку 7,3.

Все три уязвимости могут привести к утечке конфиденциальных данных, таких как настройки Docker и история взаимодействий пользователей. Разработчики выражают обеспокоенность по поводу того, насколько уязвимые компоненты могут повлиять на более широкий экосистемный спектр библиотек, зависящих от LangChain.

Последствия и необходимость обновления

Для российских разработчиков, использующих LangChain и LangGraph, важно немедленно применить патчи для обеспечения безопасности своих приложений. Уязвимость в LangChain и LangGraph подчеркивает, что экосистема AI также подвержена классическим уязвимостям безопасности, что может грозить целым системам. Игнорирование вышедших обновлений может оставить предприятия в уязвимом состоянии.

Следующий шаг — вплотную следить за отчетами о безопасности и обновлениями фреймворков. Учитывая быстрый темп взломов, разработчики должны оставаться на шаг впереди, чтобы защитить свои эти и системы.

Поделиться: Telegram X LinkedIn