Close Menu
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology

Subscribe to Updates

Get the latest creative news from FooBar about art, design and business.

What's Hot
Κρίσιμη ευπάθεια Langchain Επιτρέπει στους εισβολείς να εκμεταλλεύονται ευαίσθητα μυστικά από συστήματα τεχνητής νοημοσύνης

Κρίσιμη ευπάθεια Langchain Επιτρέπει στους εισβολείς να εκμεταλλεύονται ευαίσθητα μυστικά από συστήματα τεχνητής νοημοσύνης

26 Δεκεμβρίου 2025
«Ανακαλύψτε τα 5 Μυστικά Βήματα Ασφαλείας για να Προστατεύσετε το Νέο σας Τηλέφωνο!»

«Ανακαλύψτε τα 5 Μυστικά Βήματα Ασφαλείας για να Προστατεύσετε το Νέο σας Τηλέφωνο!»

26 Δεκεμβρίου 2025
Xiaomi 17 Ultra vs Leica Edition: 3 αποκλειστικές δυνατότητες για επιπλέον $100

Xiaomi 17 Ultra vs Leica Edition: 3 αποκλειστικές δυνατότητες για επιπλέον $100

26 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram
  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025
Facebook X (Twitter) Instagram Pinterest Vimeo
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
TechReport.grTechReport.gr
Αρχική » Κρίσιμη ευπάθεια Langchain Επιτρέπει στους εισβολείς να εκμεταλλεύονται ευαίσθητα μυστικά από συστήματα τεχνητής νοημοσύνης
Security

Κρίσιμη ευπάθεια Langchain Επιτρέπει στους εισβολείς να εκμεταλλεύονται ευαίσθητα μυστικά από συστήματα τεχνητής νοημοσύνης

Marizas DimitrisBy Marizas Dimitris26 Δεκεμβρίου 2025Δεν υπάρχουν Σχόλια2 Mins Read
Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
Κρίσιμη ευπάθεια Langchain Επιτρέπει στους εισβολείς να εκμεταλλεύονται ευαίσθητα μυστικά από συστήματα τεχνητής νοημοσύνης
Κρίσιμη ευπάθεια Langchain Επιτρέπει στους εισβολείς να εκμεταλλεύονται ευαίσθητα μυστικά από συστήματα τεχνητής νοημοσύνης
Share
Facebook Twitter LinkedIn Pinterest Tumblr Telegram WhatsApp Email


Μια κρίσιμη ευπάθεια στη βασική βιβλιοθήκη του LangChain (CVE-2025-68664) επιτρέπει στους εισβολείς να διεισδύουν σε ευαίσθητες μεταβλητές περιβάλλοντος και ενδεχομένως να εκτελούν κώδικα μέσω ελαττωμάτων αποσειροποίησης.

Ανακαλύφθηκε από έναν ερευνητή της Cyata και διορθώθηκε λίγο πριν τα Χριστούγεννα του 2025, το ζήτημα επηρεάζει ένα από τα πιο δημοφιλή πλαίσια τεχνητής νοημοσύνης με εκατοντάδες εκατομμύρια λήψεις.​

Οι συναρτήσεις dumps() και dumpd() του LangChain-core απέτυχαν να ξεφύγουν από λεξικά ελεγχόμενα από τον χρήστη που περιέχουν το δεσμευμένο κλειδί ‘lc’, το οποίο επισημαίνει εσωτερικά σειριακά αντικείμενα.

Αυτό οδήγησε σε αποσειριοποίηση μη αξιόπιστων δεδομένων (CWE-502) όταν οι έξοδοι LLM ή οι έγκαιρες εγχύσεις επηρέασαν πεδία όπως τα πρόσθετα_kwargs ή τα answer_metadata, ενεργοποιώντας κύκλους σειριοποίησης-αποσειριοποίησης σε κοινές ροές όπως ροή συμβάντων, καταγραφή και προσωρινή αποθήκευση. Μια βαθμολογία CVSS που έχει εκχωρηθεί από το CNA 9,3 το βαθμολογεί ως κρίσιμο, με 12 ευάλωτα μοτίβα που έχουν εντοπιστεί, συμπεριλαμβανομένων των astream_events(v1) και Runnable.astream_log().​

Ερευνητής ασφάλειας Cyata ακάλυπτος το ελάττωμα κατά τη διάρκεια των ελέγχων των ορίων εμπιστοσύνης της τεχνητής νοημοσύνης, εντοπίζοντας τη διαφυγή που λείπει στον κώδικα σειριοποίησης μετά την ιχνηλάτηση των καταβόθρων αποσειροποίησης.

Αναφέρθηκε μέσω Huntr στις 4 Δεκεμβρίου 2025, η LangChain το αναγνώρισε την επόμενη μέρα και δημοσίευσε το συμβουλευτικός στις 24 Δεκεμβρίου. Οι ενημερώσεις κώδικα κυκλοφόρησαν στις εκδόσεις langchain-core 0.3.81 και 1.2.5, οι οποίες περιτυλίγουν εντολές που περιέχουν ‘lc’ και απενεργοποιούν το secrets_from_env από προεπιλογή—που είχαν ενεργοποιηθεί προηγουμένως, επιτρέποντας άμεσες διαρροές env var. Η ομάδα απένειμε ένα μπόνους ρεκόρ 4.000 $.​

Κρίσιμη ευπάθεια Langchain Επιτρέπει στους εισβολείς να εκμεταλλεύονται ευαίσθητα μυστικά από συστήματα τεχνητής νοημοσύνης

Οι επιτιθέμενοι θα μπορούσαν να δημιουργήσουν προτροπές για να δημιουργήσουν κλάσεις που περιλαμβάνονται στη λίστα επιτρεπόμενων, όπως το ChatBedrockConverse από το langchain_aws, ενεργοποιώντας το SSRF με env vars στις κεφαλίδες για διείσδυση.

Το PromptTemplate επιτρέπει την απόδοση Jinja2 για πιθανή RCE, εάν γίνει επίκληση μετά την αποδεσμοποίηση. Η κλίμακα του LangChain ενισχύει τον κίνδυνο: το pepy.tech καταγράφει ~847 εκατομμύρια συνολικές λήψεις, το pypistats ~ 98 εκατομμύρια τον προηγούμενο μήνα.​

Αναβαθμίστε αμέσως το langchain-core και επαληθεύστε εξαρτήσεις όπως η κοινότητα langchain. Αντιμετωπίστε τις εξόδους LLM ως μη αξιόπιστες, ελέγξτε την αποσειριοποίηση σε ροή/αρχεία καταγραφής και απενεργοποιήστε τη μυστική ανάλυση, εκτός εάν επαληθευτούν οι είσοδοι. Ένα παράλληλο ελάττωμα έπληξε το LangChainJS (CVE-2025-68665), υπογραμμίζοντας τους κινδύνους στις υδραυλικές εγκαταστάσεις τεχνητής νοημοσύνης.

Οι οργανισμοί πρέπει να πραγματοποιούν αναπτύξεις πρακτόρων απογραφής για γρήγορη διαλογή εν μέσω της ραγδαίας υιοθέτησης εφαρμογών LLM.​



VIA: cybersecuritynews.com

Related Posts


Η ευπάθεια Net-SNMP επιτρέπει την υπερχείλιση του buffer και τη συντριβή του Daemon
Security

Χάκερ που εκμεταλλεύονται την ευπάθεια του XWiki στη φύση για να προσλάβουν τους διακομιστές για το Botnet
Security

Χάκερ που εκμεταλλεύονται ενεργά την ευπάθεια 7-Zip RCE στη φύση
Security
2 LLM RCE Tech ασφάλεια στον κυβερνοχώρο νέα για την ασφάλεια στον κυβερνοχώρο
Share. Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram WhatsApp Email
Previous Article«Ανακαλύψτε τα 5 Μυστικά Βήματα Ασφαλείας για να Προστατεύσετε το Νέο σας Τηλέφωνο!»
Marizas Dimitris
  • Website
  • Facebook

Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.

Related Posts

«Η αγορά σε ψηφιακό «κορσέ»: Ανακαλύψτε την Αλήθεια που Δεν Ξέρατε!»
Business

«Συναγερμός στο Χρηματοοικονομικό Τομέα: Διπλασιάζεται το Όριο Μεταφοράς Χρημάτων μεταξύ Ιδιωτών με το IRIS!»

26 Δεκεμβρίου 2025
Μάθε αν ήσουν άτακτος ή καλός: Μόνο ο Άγιος Βασίλης έχει την απάντηση!
Android

Μάθε αν ήσουν άτακτος ή καλός: Μόνο ο Άγιος Βασίλης έχει την απάντηση!

26 Δεκεμβρίου 2025
Τα νέα μπλοκ μορφοποίησης του ChatGPT κάνουν το UI του να μοιάζει περισσότερο με εργαλείο εργασιών
Security

Τα νέα μπλοκ μορφοποίησης του ChatGPT κάνουν το UI του να μοιάζει περισσότερο με εργαλείο εργασιών

26 Δεκεμβρίου 2025
Add A Comment
Leave A Reply Cancel Reply

Top Posts

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
Stay In Touch
  • Facebook
  • YouTube
  • TikTok
  • WhatsApp
  • Twitter
  • Instagram
Latest News
Κρίσιμη ευπάθεια Langchain Επιτρέπει στους εισβολείς να εκμεταλλεύονται ευαίσθητα μυστικά από συστήματα τεχνητής νοημοσύνης Security

Κρίσιμη ευπάθεια Langchain Επιτρέπει στους εισβολείς να εκμεταλλεύονται ευαίσθητα μυστικά από συστήματα τεχνητής νοημοσύνης

Marizas Dimitris26 Δεκεμβρίου 2025
«Ανακαλύψτε τα 5 Μυστικά Βήματα Ασφαλείας για να Προστατεύσετε το Νέο σας Τηλέφωνο!» Android

«Ανακαλύψτε τα 5 Μυστικά Βήματα Ασφαλείας για να Προστατεύσετε το Νέο σας Τηλέφωνο!»

Marizas Dimitris26 Δεκεμβρίου 2025
Xiaomi 17 Ultra vs Leica Edition: 3 αποκλειστικές δυνατότητες για επιπλέον $100 Android

Xiaomi 17 Ultra vs Leica Edition: 3 αποκλειστικές δυνατότητες για επιπλέον $100

Marizas Dimitris26 Δεκεμβρίου 2025
Most Popular

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
About TechReport.gr

Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
• Email: [email protected]
• Phone: +30 6980 730 713
Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

Our Picks
Κρίσιμη ευπάθεια Langchain Επιτρέπει στους εισβολείς να εκμεταλλεύονται ευαίσθητα μυστικά από συστήματα τεχνητής νοημοσύνης

Κρίσιμη ευπάθεια Langchain Επιτρέπει στους εισβολείς να εκμεταλλεύονται ευαίσθητα μυστικά από συστήματα τεχνητής νοημοσύνης

26 Δεκεμβρίου 2025
«Ανακαλύψτε τα 5 Μυστικά Βήματα Ασφαλείας για να Προστατεύσετε το Νέο σας Τηλέφωνο!»

«Ανακαλύψτε τα 5 Μυστικά Βήματα Ασφαλείας για να Προστατεύσετε το Νέο σας Τηλέφωνο!»

26 Δεκεμβρίου 2025
Xiaomi 17 Ultra vs Leica Edition: 3 αποκλειστικές δυνατότητες για επιπλέον $100

Xiaomi 17 Ultra vs Leica Edition: 3 αποκλειστικές δυνατότητες για επιπλέον $100

26 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram Pinterest
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
© 2025 TechReport.gr Designed and Developed by Dimitris Marizas.

Type above and press Enter to search. Press Esc to cancel.

Ad Blocker Enabled!
Ad Blocker Enabled!
Our website is made possible by displaying online advertisements to our visitors. Please support us by disabling your Ad Blocker.