Добавить новость





160*600

Новости сегодня на DirectAdvert

Новости сегодня от Adwile

Актуальные новости сегодня от ValueImpression.com


Опубликовать свою новость бесплатно - сейчас


LangChain AI Vulnerability Exposes Millions of Apps

eWeek 

LangChain AI Vulnerability Exposes Millions of Apps

Millions of AI apps trust LangChain to handle sensitive data. That trust just took a serious hit.

A critical security flaw has struck LangChain, one of the most widely used AI frameworks in the world, exposing millions of applications to potential secret theft and malicious code injection.

Security researchers say the vulnerability allows attackers to exploit LangChain’s core serialization logic to extract environment variables and execute unauthorized actions, putting API keys, credentials, and sensitive data at risk across the AI ecosystem.

How attackers are exploiting this ‘Christmas gift’ vulnerability

The attack vector centers on LangChain’s serialization functions that failed to properly handle user-controlled data. Industry analysis published today reveals that the dumps() and dumpd() functions don’t escape dictionaries containing ‘lc’ keys — internal markers that LangChain uses to identify its own serialized objects.

When malicious actors inject data with these special keys, the system treats it as legitimate LangChain content during deserialization rather than untrusted user input.

A Cyata security expert discovered this flaw during AI trust boundary audits, spotting the missing escape mechanism in serialization code. The vulnerability enables multiple devastating attack paths:

  • secret extraction from environment variables when deserialization runs with ‘secrets_from_env=True’
  • instantiation of classes within trusted namespaces like langchain_core and langchain_community
  • potential arbitrary code execution through Jinja2 templates

Think API keys, database passwords, authentication tokens — everything attackers need to break into corporate systems. Threat actors can craft prompts to instantiate allowlisted classes, triggering SSRF attacks with environment variables embedded in headers for data exfiltration.

Since this affects common flows like event streaming, logging, and caching, virtually any LangChain application processing untrusted data could be compromised.

The race against time: patches and protection strategies

LangChain responded swiftly to the disclosure, releasing patches that fundamentally change how the framework handles serialization security.

The fixes published today include new allowlist parameters in load() and loads() functions to specify which classes can be serialized and deserialized. Jinja2 templates are now blocked by default, and the dangerous ‘secrets_from_env’ option has been switched to ‘False’ to prevent automatic secret loading from environment variables.

Vulnerable versions include langchain-core >= 1.0.0, < 1.2.5 and < 0.3.81, with fixes available in versions 1.2.5 and 0.3.81 respectively. Originally reported via Huntr on Dec. 4, LangChain acknowledged the vulnerability the next day and published the advisory on December 24.

Adding to the chaos, a parallel vulnerability also hit LangChainJS, tracked as CVE-2025-68665, demonstrating that this serialization injection problem affects the entire LangChain ecosystem.

What this means for your AI applications right now

Cybersecurity experts today are issuing urgent warnings: upgrade langchain-core immediately and verify dependencies like langchain-community are also updated.

Organizations must treat LLM outputs as untrusted data, audit deserialization processes in streaming and logging systems, and disable secret resolution unless inputs are thoroughly verified.

The timing amplifies the urgency as organizations must inventory their agent deployments for swift triage amid booming LLM application adoption. This vulnerability underscores the critical need for treating AI model outputs with the same security scrutiny as any external data source, fundamentally changing how developers must approach AI application security.

Given LangChain’s massive footprint across the AI ecosystem, industry insiders are calling this more than just another security patch – it’s a wake-up call for the entire industry to rethink trust boundaries in AI applications before attackers turn the holiday season into a data theft bonanza.

Related: OpenAI is also tightening its defenses. Here’s how the company is using its new Atlas system to detect and disrupt ChatGPT abuse at scale.

The post LangChain AI Vulnerability Exposes Millions of Apps appeared first on eWEEK.



Загрузка...

Читайте на сайте

Другие проекты от 123ru.net








































Другие популярные новости дня сегодня


123ru.net — быстрее, чем Я..., самые свежие и актуальные новости Вашего города — каждый день, каждый час с ежеминутным обновлением! Мгновенная публикация на языке оригинала, без модерации и без купюр в разделе Пользователи сайта 123ru.net.

Как добавить свои новости в наши трансляции? Очень просто. Достаточно отправить заявку на наш электронный адрес mail@29ru.net с указанием адреса Вашей ленты новостей в формате RSS или подать заявку на включение Вашего сайта в наш каталог через форму. После модерации заявки в течении 24 часов Ваша лента новостей начнёт транслироваться в разделе Вашего города. Все новости в нашей ленте новостей отсортированы поминутно по времени публикации, которое указано напротив каждой новости справа также как и прямая ссылка на источник информации. Если у Вас есть интересные фото Вашего города или других населённых пунктов Вашего региона мы также готовы опубликовать их в разделе Вашего города в нашем каталоге региональных сайтов, который на сегодняшний день является самым большим региональным ресурсом, охватывающим все города не только России и Украины, но ещё и Белоруссии и Абхазии. Прислать фото можно здесь. Оперативно разместить свою новость в Вашем городе можно самостоятельно через форму.



Новости 24/7 Все города России




Загрузка...


Топ 10 новостей последнего часа






Персональные новости

123ru.net — ежедневник главных новостей Вашего города и Вашего региона. 123ru.net - новости в деталях, свежий, незамыленный образ событий дня, аналитика минувших событий, прогнозы на будущее и непредвзятый взгляд на настоящее, как всегда, оперативно, честно, без купюр и цензуры каждый час, семь дней в неделю, 24 часа в сутки. Ещё больше местных городских новостей Вашего города — на порталах News-Life.pro и News24.pro. Полная лента региональных новостей на этот час — здесь. Самые свежие и популярные публикации событий в России и в мире сегодня - в ТОП-100 и на сайте Russia24.pro. С 2017 года проект 123ru.net стал мультиязычным и расширил свою аудиторию в мировом пространстве. Теперь нас читает не только русскоязычная аудитория и жители бывшего СССР, но и весь современный мир. 123ru.net - мир новостей без границ и цензуры в режиме реального времени. Каждую минуту - 123 самые горячие новости из городов и регионов. С нами Вы никогда не пропустите главное. А самым главным во все века остаётся "время" - наше и Ваше (у каждого - оно своё). Время - бесценно! Берегите и цените время. Здесь и сейчас — знакомства на 123ru.net. . Разместить свою новость локально в любом городе (и даже, на любом языке мира) можно ежесекундно (совершенно бесплатно) с мгновенной публикацией (без цензуры и модерации) самостоятельно - здесь.



Загрузка...

Загрузка...

Экология в России и мире




Путин в России и мире

Лукашенко в Беларуси и мире



123ru.netмеждународная интерактивная информационная сеть (ежеминутные новости с ежедневным интелектуальным архивом). Только у нас — все главные новости дня без политической цензуры. "123 Новости" — абсолютно все точки зрения, трезвая аналитика, цивилизованные споры и обсуждения без взаимных обвинений и оскорблений. Помните, что не у всех точка зрения совпадает с Вашей. Уважайте мнение других, даже если Вы отстаиваете свой взгляд и свою позицию. Smi24.net — облегчённая версия старейшего обозревателя новостей 123ru.net.

Мы не навязываем Вам своё видение, мы даём Вам объективный срез событий дня без цензуры и без купюр. Новости, какие они есть — онлайн (с поминутным архивом по всем городам и регионам России, Украины, Белоруссии и Абхазии).

123ru.net — живые новости в прямом эфире!

В любую минуту Вы можете добавить свою новость мгновенно — здесь.






Здоровье в России и мире


Частные объявления в Вашем городе, в Вашем регионе и в России






Загрузка...

Загрузка...





Друзья 123ru.net


Информационные партнёры 123ru.net



Спонсоры 123ru.net