langchain-ai
- Tổng số sản phẩm trong hệ sinh thái
- 22
- Tổng số lỗ hổng (90 ngày)
- 9
vi
Xác minh để phân tích hồ sơ bảo mật
Tính đến 18/09/2026, langchain-ai ghi nhận 9 lỗ hổng bảo mật trong 90 ngày gần nhất, trải trên 12 sản phẩm, trong đó 2 lỗ hổng ở mức Cao trở lên và 0 lỗ hổng đang bị khai thác tích cực (KEV), cần ưu tiên vá ngay.
Trong 90 ngày gần nhất, langgraph là sản phẩm có nhiều lỗ hổng bảo mật nhất trong hệ sinh thái langchain-ai, với 2 lỗ hổng, chiếm khoảng 22,22% tổng số lỗ hổng toàn hãng trong giai đoạn này.
| Lỗ hổng | Tình trạng khai thác | Bản vá | Sản phẩm bị ảnh hưởng | Ngày phát hành | Mức độ nghiêm trọng |
|---|---|---|---|---|---|
CVE-2026-55253LangChain MongoDB: NoSQL Operator Injection in MongoDBSaver.list() leading to cross-tenant data exposure | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởnglangchain-mongodb | Ngày phát hành14/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-55235langgraph-api: Relative webhook targets in LangGraph Server can reach in-process routes without authentication | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởnglanggraph-api | Ngày phát hành14/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-55236langgraph-api: Incomplete assistant authorization in LangGraph Server run creation | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởnglanggraph-api | Ngày phát hành14/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-72848langchain-community SitemapLoader Does Not Apply restrict_to_same_domain to Nested Sitemap Index Entries, Allowing Server-Side Request Forgery | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởnglangchain-community | Ngày phát hành20/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-71433LangGraph: Namespace prefix matching crosses segment boundaries in Postgres and SQLite stores | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởnglanggraph | Ngày phát hành06/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-48121@langchain/langgraph-checkpoint-mongodb: NoSQL parameter injection in MongoDBSaver allows cross-tenant state access | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởnglanggraphjs | Ngày phát hành04/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-59152Arbitrary server-side file read in LangSmith SDK TracingMiddleware | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởnglangsmith-sdk | Ngày phát hành06/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-14742langchain-ai langgraph Task Result Cache _cache.py _freeze weak hash | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởnglanggraph | Ngày phát hành05/07/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-55443LangChain: Path traversal and sandbox escape in LangChain file-search middleware and loaders | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởnglangchain | Ngày phát hành22/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-48776LangGraph SDK has unsafe URL path construction | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởnglangchain-ai | Ngày phát hành16/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-48775LangGraph Checkpoint: Unsafe JSON deserialization in checkpoint loading | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởnglanggraph | Ngày phát hành16/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-45134LangSmith Client SDK: Public prompt pull deserializes untrusted manifests without trust boundary warning | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởnglangsmith-sdk | Ngày phát hành27/05/2026 | Mức độ nghiêm trọngCao |
CVE-2026-44843LangChain: Unsafe deserialization of attacker-controlled LangChain objects through overly broad `load()` allowlists | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởnglangchain | Ngày phát hành26/05/2026 | Mức độ nghiêm trọngCao |
CVE-2026-41488angchain-openai: Image token counting SSRF protection can be bypassed via DNS rebinding | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởnglangchain-openai | Ngày phát hành24/04/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-41481LangChain: HTMLHeaderTextSplitter.split_text_from_url SSRF Redirect Bypass | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởnglangchain-text-splitters | Ngày phát hành24/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-41182LangSmith SDK: Streaming token events bypass output redaction | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởnglangsmith-sdk | Ngày phát hành23/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-40190LangSmith Client SDKs has Prototype Pollution in langsmith-sdk via Incomplete `__proto__` Guard in Internal lodash `set()` | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởnglangsmith-sdk | Ngày phát hành10/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-40087LangChain has incomplete f-string validation in prompt templates | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởnglangchain | Ngày phát hành09/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-34070LangChain Core has Path Traversal vulnerabilites in legacy `load_prompt` functions | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởnglangchain | Ngày phát hành31/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-28277LangGraph: Unsafe msgpack deserialization in LangGraph checkpoint loading | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởnglanggraph | Ngày phát hành05/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-25750LangSmith Studio has URL Parameter Injection Vulnerability that Enables Token Theft via Malicious baseUrl | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởnghelm | Ngày phát hành04/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-27795LangChain Community: redirect chaining can lead to SSRF bypass via RecursiveUrlLoader | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởnglangchainjs | Ngày phát hành25/02/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-27794LangGraph: BaseCache Deserialization of Untrusted Data may lead to Remote Code Execution | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởnglanggraph-checkpoint | Ngày phát hành25/02/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-27022RediSearch Query Injection in @langchain/langgraph-checkpoint-redis | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởnglanggraphjs | Ngày phát hành20/02/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-26019@langchain/community affected by SSRF Bypass in RecursiveUrlLoader via insufficient URL origin validation | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởnglangchainjs | Ngày phát hành11/02/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-26013LangChain affected by SSRF via image_url token counting in ChatOpenAI.get_num_tokens_from_messages | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởnglangchain | Ngày phát hành10/02/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-25528LangSmith Client SDK Affected by Server-Side Request Forgery via Tracing Header Injection | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởnglangsmith-sdk | Ngày phát hành09/02/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2025-68665LangChain serialization injection vulnerability enables secret extraction | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởnglangchainjs | Ngày phát hành23/12/2025 | Mức độ nghiêm trọngCao |
CVE-2025-68664LangChain serialization injection vulnerability enables secret extraction in dumps/loads APIs | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởnglangchain | Ngày phát hành23/12/2025 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2025-67644LangGraph SQLite Checkpoint is vulnerable to SQL Injection via metadata filter key in checkpointer list method | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởnglanggraph | Ngày phát hành10/12/2025 | Mức độ nghiêm trọngCao |
CVE-2025-65106LangChain Vulnerable to Template Injection via Attribute Access in Prompt Templates | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởnglangchain | Ngày phát hành21/11/2025 | Mức độ nghiêm trọngCao |
CVE-2025-64439LangGraph Checkpoint affected by RCE in "json" mode of JsonPlusSerializer | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởnglanggraph | Ngày phát hành07/11/2025 | Mức độ nghiêm trọngCao |
CVE-2025-64104LangGraph SQLite Checkpoint Filter Key SQL Injection POC for SqliteStore | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởnglanggraph | Ngày phát hành29/10/2025 | Mức độ nghiêm trọngCao |
CVE-2025-8709SQL Injection in langchain-ai/langchain | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởnglangchain-ai/langchain | Ngày phát hành26/10/2025 | Mức độ nghiêm trọngCao |
CVE-2025-6985XXE Vulnerability in langchain-ai/langchain | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởnglangchain-ai/langchain | Ngày phát hành06/10/2025 | Mức độ nghiêm trọngCao |
CVE-2025-6984Sensitive Information Disclosure Due to Insecure XML Parsing in langchain-ai/langchain | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởnglangchain-ai/langchain | Ngày phát hành04/09/2025 | Mức độ nghiêm trọngCao |
CVE-2025-2828SSRF Vulnerability in RequestsToolkit in langchain-ai/langchain | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởnglangchain-ai/langchain | Ngày phát hành23/06/2025 | Mức độ nghiêm trọngCao |
CVE-2024-10940Exposure of Sensitive System Information via ImagePromptTemplate in langchain-ai/langchain | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởnglangchain-ai/langchain | Ngày phát hành20/03/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2024-8309SQL Injection in langchain-ai/langchain | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởnglangchain-ai/langchain | Ngày phát hành29/10/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-7042Prompt Injection in langchain-ai/langchainjs Leading to SQL Injection | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởnglangchain-ai/langchainjs | Ngày phát hành29/10/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-7774Path Traversal in langchain-ai/langchainjs | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởnglangchain-ai/langchainjs | Ngày phát hành29/10/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-5998Deserialization of Untrusted Data in langchain-ai/langchain | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởnglangchain-ai/langchain | Ngày phát hành17/09/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-2965Denial-of-Service in LangChain SitemapLoader in langchain-ai/langchain | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởnglangchain-ai/langchain | Ngày phát hành06/06/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-3095SSRF in Langchain Web Research Retriever in langchain-ai/langchain | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởnglangchain-ai/langchain | Ngày phát hành06/06/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-3571Path Traversal in langchain-ai/langchain | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởnglangchain-ai/langchain | Ngày phát hành16/04/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-1455Billion Laughs Attack leading to DoS in langchain-ai/langchain | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởnglangchain-ai/langchain | Ngày phát hành26/03/2024 | Mức độ nghiêm trọngTrung bình |
CVE-2024-0243Server-side Request Forgery In Recursive URL Loader | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởnglangchain-ai/langchain | Ngày phát hành24/02/2024 | Mức độ nghiêm trọngThấp |
Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.
Khám phá CyStack VulnScan