Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Sicherheitsforscher haben drei bereits korrigierte Schwachstellen in LangGraph, dem von LangChain entwickelten Open-Source-Framework, gezeigt, um staatliche und multiagente IA-Agenten aufzubauen. Die kritischste ist eine Kette von Fehlern - SQL-Injektion unsicherer Deserialisierung - dass in selbstgehosteten Einrichtungen Remote-Code Ausführung (CERs) ermöglichen kann wenn die Anwendung bestimmte Endpunkte aussetzt und die betroffenen Persistenzmodule verwendet.
Die identifizierten Fehler umfassen CVE-2025-67644, eine SQL-Injektion in der SQLite-Implementierung des Checkpointers, die es erlaubt, Konsultationen durch Metadatenfilter zu manipulieren (affects langgraph-checkpoint-sqlite Vor der Version 3.0.1); CVE-2026-28277, eine unsichere Deerialisierung von msgpack, die die Tür zur Rekonstruktion von schädlichen Objekten öffnet, wenn Sie Kontrollpunkte tragen (betrifft Longgraph Vor Version 1.0.10); und CVE-2026-27022, eine Injektion in RediSearch Konsultationen, die Zugriffskontrollen in @ langchain / langgraph-checkpoint-redis ( Vor der Version 1.0.1) Die Ergebnisse wurden dem Forscher Yarden Porat zugeschrieben und zusammen mit der Analyse von Check Point veröffentlicht.

Der schwerste Angriffsvektor, der von den Forschern beschrieben wird, kombiniert zunächst die SQL-Injektion, um eine Reihe von gefälschten Kontrollpunkten zurückzugeben und dann die Anwendung dazu zwingt, einen vom Angreifer gesteuerten BLOB-Msgpack zu deerialisieren, der die eingebettete Nutzlast ausführen kann. Dies ist abhängig von der Fähigkeit des Dienstes, Metadaten-Checkpoints zu lesen (z.B. durch immer _ state _ history ())) und der Fähigkeit des Angreifers, die Filter oder Daten aus dem Checkpoints-Lager zu beeinflussen..
Es ist wichtig zu betonen, dass die von LangChain (LangSmith Deployment) verwalteten Konfigurationen von diesem Szenario im beschriebenen Bedrohungsmodell nicht betroffen sind, da die typischen Umgebungen, die untergebracht sind, keinen direkten Umgang mit der Speicherung von Kontrollpunkten erlauben. In eigenen Bereitstellungen (selbstgehostet) kann die Belichtung von Endpunkten ohne Authentifizierung und der fehlende Schutz in der Persistenzschicht klassische Fehler wie SQL-Injektion in kritische Vektoren gegen IA-Infrastruktur umwandeln.
Aus praktischer Sicht sollten die Betreiber die Anwendung der von LangGraph und LangChain veröffentlichten Updates priorisieren. Update to langgraph 1.0.10, langgraph-checkpoint-sqlite 3.0.1 und @ langchain / langgraph-checkpoint-redis 1.0.1(oder höhere Versionen) schließt diese bekannten Schwachstellen. Darüber hinaus ist es angebracht, die Telemetrie und das Log zur nachträglichen Erkennung von verdächtigen Abfragen oder Kontrollpunkten zu überprüfen und den Zugang zum Kontrollstellenlager zu prüfen.
Neben dem sofortigen Patch ist die Kompensationsmilderung der Schlüssel: eine robuste Authentisierung und Autorisierung in jedem Endpunkt, der Geschichte oder Checkpoints freigibt; Vermeidung von langfristigen statischen Geheimnissen in Agentenlaufzeiten; Segmentierung von Netzwerken, so dass Speicherdienste (SQLite / Reis) nicht aus öffentlichen Bereichen zugänglich sind; und Anwendung des Prinzips von weniger Privilegien für Agenten, behandeln sie als privilegierte Identitäten mit eingeschränktem Zugriff auf bestimmte Ressourcen.

Auf der Entwicklungsebene ist es wichtig, die Wurzel zu korrigieren: Verwenden Sie parametrierte Konsultationen und strenge Validierung von Filtern, bevor Sie sie in SQL-Beratungen einbinden, Unterschrift oder Integrität von Kontrollpunkten einführen, um die Belastung von manipulierten Daten zu verhindern, und ersetzen oder die unsichere Enterialisierung durch sichere Formate oder strenge Validierungen zu mindern. Für die Deerialisierung binärer Daten wird empfohlen, Systeme zu überprüfen, Bibliotheken verwenden, die Grenzen auferlegen und, soweit möglich, die Ausführung von Code aus rekonstruierten Objekten vermeiden.
Betreiber, die nicht sofort parken können, sollten zumindest den Endpunkt deaktivieren oder schützen _ state _ history (), den Zugriff auf die Datenbank und den Dienst vor unzuverlässigen Netzwerken beschränken, Anmeldeinformationen und Schlüssel drehen und Überwachung und Warnungen auf ungewöhnliche Operationen in der Persistenzschicht erstellen. Betrachten Sie die Verwendung isolierter Ausführungsumgebungen und das Verbot unnötiger Privilegien reduziert die Auswirkungen einer möglichen Eskalation.
Dieser Fall ersetzt im Vordergrund, dass bekannte Schwachstellen (SQL-Injektion, unsichere Deerialisierung) eine neue Dimension aufladen, wenn im Rahmen von IA-Agenten gefunden wird, die Geheimnisse, Anmeldeinformationen und Verbindungen zu anderen Systemen behandeln. Weitere Zusammenhänge zu Deerialisierungsangriffen und guten Praktiken gegen SQL-Injektion finden Sie im OWASP-Leitfaden zur unsicheren Deerialisierung und OWASP-Dokumentation zur SQL-Injektion. Für Informationen und Releases der Entdeckung und Korrekturen können Sie die Mitteilung der Forscher und das LangChain-Repository in GitHub überprüfen: Prüfstelle Forschung, OWASP, GitHub - LangChain.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...