LangGraph überprüft drei kritische Sicherheitslücken, die die Ausführung von Remote-Codes in Selbstbedienungseinrichtungen ermöglichen können

Autor: Veröffentlicht 4 min de lectura 194 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Sicherheitsforscher haben drei bereits korrigierte Schwachstellen in LangGraph, dem von LangChain entwickelten Open-Source-Framework, gezeigt, um staatliche und multiagente IA-Agenten aufzubauen. Die kritischste ist eine Kette von Fehlern - SQL-Injektion unsicherer Deserialisierung - dass in selbstgehosteten Einrichtungen Remote-Code Ausführung (CERs) ermöglichen kann wenn die Anwendung bestimmte Endpunkte aussetzt und die betroffenen Persistenzmodule verwendet.

Die identifizierten Fehler umfassen CVE-2025-67644, eine SQL-Injektion in der SQLite-Implementierung des Checkpointers, die es erlaubt, Konsultationen durch Metadatenfilter zu manipulieren (affects langgraph-checkpoint-sqlite Vor der Version 3.0.1); CVE-2026-28277, eine unsichere Deerialisierung von msgpack, die die Tür zur Rekonstruktion von schädlichen Objekten öffnet, wenn Sie Kontrollpunkte tragen (betrifft Longgraph Vor Version 1.0.10); und CVE-2026-27022, eine Injektion in RediSearch Konsultationen, die Zugriffskontrollen in @ langchain / langgraph-checkpoint-redis ( Vor der Version 1.0.1) Die Ergebnisse wurden dem Forscher Yarden Porat zugeschrieben und zusammen mit der Analyse von Check Point veröffentlicht.

LangGraph überprüft drei kritische Sicherheitslücken, die die Ausführung von Remote-Codes in Selbstbedienungseinrichtungen ermöglichen können
Bild generiert mit IA.

Der schwerste Angriffsvektor, der von den Forschern beschrieben wird, kombiniert zunächst die SQL-Injektion, um eine Reihe von gefälschten Kontrollpunkten zurückzugeben und dann die Anwendung dazu zwingt, einen vom Angreifer gesteuerten BLOB-Msgpack zu deerialisieren, der die eingebettete Nutzlast ausführen kann. Dies ist abhängig von der Fähigkeit des Dienstes, Metadaten-Checkpoints zu lesen (z.B. durch immer _ state _ history ())) und der Fähigkeit des Angreifers, die Filter oder Daten aus dem Checkpoints-Lager zu beeinflussen..

Es ist wichtig zu betonen, dass die von LangChain (LangSmith Deployment) verwalteten Konfigurationen von diesem Szenario im beschriebenen Bedrohungsmodell nicht betroffen sind, da die typischen Umgebungen, die untergebracht sind, keinen direkten Umgang mit der Speicherung von Kontrollpunkten erlauben. In eigenen Bereitstellungen (selbstgehostet) kann die Belichtung von Endpunkten ohne Authentifizierung und der fehlende Schutz in der Persistenzschicht klassische Fehler wie SQL-Injektion in kritische Vektoren gegen IA-Infrastruktur umwandeln.

Aus praktischer Sicht sollten die Betreiber die Anwendung der von LangGraph und LangChain veröffentlichten Updates priorisieren. Update to langgraph 1.0.10, langgraph-checkpoint-sqlite 3.0.1 und @ langchain / langgraph-checkpoint-redis 1.0.1(oder höhere Versionen) schließt diese bekannten Schwachstellen. Darüber hinaus ist es angebracht, die Telemetrie und das Log zur nachträglichen Erkennung von verdächtigen Abfragen oder Kontrollpunkten zu überprüfen und den Zugang zum Kontrollstellenlager zu prüfen.

Neben dem sofortigen Patch ist die Kompensationsmilderung der Schlüssel: eine robuste Authentisierung und Autorisierung in jedem Endpunkt, der Geschichte oder Checkpoints freigibt; Vermeidung von langfristigen statischen Geheimnissen in Agentenlaufzeiten; Segmentierung von Netzwerken, so dass Speicherdienste (SQLite / Reis) nicht aus öffentlichen Bereichen zugänglich sind; und Anwendung des Prinzips von weniger Privilegien für Agenten, behandeln sie als privilegierte Identitäten mit eingeschränktem Zugriff auf bestimmte Ressourcen.

LangGraph überprüft drei kritische Sicherheitslücken, die die Ausführung von Remote-Codes in Selbstbedienungseinrichtungen ermöglichen können
Bild generiert mit IA.

Auf der Entwicklungsebene ist es wichtig, die Wurzel zu korrigieren: Verwenden Sie parametrierte Konsultationen und strenge Validierung von Filtern, bevor Sie sie in SQL-Beratungen einbinden, Unterschrift oder Integrität von Kontrollpunkten einführen, um die Belastung von manipulierten Daten zu verhindern, und ersetzen oder die unsichere Enterialisierung durch sichere Formate oder strenge Validierungen zu mindern. Für die Deerialisierung binärer Daten wird empfohlen, Systeme zu überprüfen, Bibliotheken verwenden, die Grenzen auferlegen und, soweit möglich, die Ausführung von Code aus rekonstruierten Objekten vermeiden.

Betreiber, die nicht sofort parken können, sollten zumindest den Endpunkt deaktivieren oder schützen _ state _ history (), den Zugriff auf die Datenbank und den Dienst vor unzuverlässigen Netzwerken beschränken, Anmeldeinformationen und Schlüssel drehen und Überwachung und Warnungen auf ungewöhnliche Operationen in der Persistenzschicht erstellen. Betrachten Sie die Verwendung isolierter Ausführungsumgebungen und das Verbot unnötiger Privilegien reduziert die Auswirkungen einer möglichen Eskalation.

Dieser Fall ersetzt im Vordergrund, dass bekannte Schwachstellen (SQL-Injektion, unsichere Deerialisierung) eine neue Dimension aufladen, wenn im Rahmen von IA-Agenten gefunden wird, die Geheimnisse, Anmeldeinformationen und Verbindungen zu anderen Systemen behandeln. Weitere Zusammenhänge zu Deerialisierungsangriffen und guten Praktiken gegen SQL-Injektion finden Sie im OWASP-Leitfaden zur unsicheren Deerialisierung und OWASP-Dokumentation zur SQL-Injektion. Für Informationen und Releases der Entdeckung und Korrekturen können Sie die Mitteilung der Forscher und das LangChain-Repository in GitHub überprüfen: Prüfstelle Forschung, OWASP, GitHub - LangChain.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.