Почему фреймворки LangChain и LangGraph ставят под удар файлы, секреты и базы данных тысяч AI-приложений?

Исследователи в области кибербезопасности обнаружили три серьёзные уязвимости в популярных открытых фреймворках LangChain и LangGraph. Каждая из них открывает злоумышленникам самостоятельный путь к корпоративным данным — файлам на диске, ключам API, хранящимся в переменных окружения, и истории переписок с языковыми моделями. Отчёт об этих проблемах был опубликован компанией Cyera в четверг, а автором находок выступил исследователь безопасности Владимир Токарев.
Почему фреймворки LangChain и LangGraph ставят под удар файлы, секреты и базы данных тысяч AI-приложений?
Изображение носит иллюстративный характер

Масштаб потенциального ущерба трудно переоценить, если посмотреть на цифры загрузок с Python Package Index только за последнюю неделю: LangChain скачали более 52 миллионов раз, LangChain-Core — свыше 23 миллионов, LangGraph — более 9 миллионов. Это фундаментальные компоненты, от которых зависят сотни сторонних библиотек, обёрток и интеграций. Как указано в отчёте Cyera, «LangChain не существует изолированно. Он находится в центре огромной паутины зависимостей, которая пронизывает весь стек AI... Когда уязвимость появляется в ядре LangChain, она затрагивает не только прямых пользователей. Она расходится волнами через каждую нижестоящую библиотеку...».
Первая уязвимость — обход пути (path traversal) — найдена в файле langchain_core/prompts/loading.py. Суть в том, что API загрузки шаблонов промптов не проверяет входные данные должным образом. Подставив специально сформированный шаблон, атакующий получает доступ к произвольным файлам на сервере, включая конфигурации Docker и другие чувствительные данные, которые обычно не должны покидать пределы хост-машины.
Вторая уязвимость получила идентификатор CVE-2025-68664, оценку CVSS 9.3 и собственное имя — LangGrinch (название придумано командой компании Cyata, которая поделилась деталями в декабре 2025 года). Проблема связана с десериализацией недоверенных данных в LangChain. Злоумышленник может заставить приложение интерпретировать вредоносный ввод как уже сериализованный объект LangChain, что приводит к утечке ключей API и секретов окружения. Патч вышел в версиях langchain-core 0.3.81 и 1.2.5.
Третья уязвимость — CVE-2025-67644 с оценкой CVSS 7.3 — представляет собой SQL-инъекцию в реализации контрольных точек SQLite внутри LangGraph. Через ключи фильтров метаданных атакующий может манипулировать SQL-запросами и выполнять произвольные команды к базе данных, получая доступ к полной истории диалогов пользователей с AI-системой. Исправление доступно в langgraph-checkpoint-sqlite версии 3.0.1. «Каждая уязвимость раскрывает отдельный класс корпоративных данных: файлы файловой системы, секреты окружения и историю переписок», — пояснил Владимир Токарев.
Контекст этих находок становится ещё тревожнее, если вспомнить о недавних проблемах в Langflow — визуальном конструкторе на базе LangChain. Критическая уязвимость CVE-2026-33017 (CVSS 9.3) позволяла извлекать конфиденциальные данные из сред разработчиков. Она оказалась под активной эксплуатацией всего через 20 часов после публичного раскрытия. Ещё одна уязвимость — CVE-2025-3248 — имеет ту же корневую причину: незащищённые эндпоинты, позволяющие выполнять произвольный код без аутентификации.
Навин Сункавалли, главный архитектор , обращает внимание на более широкую проблему. «AI-сантехника» — инфраструктурный код, который связывает модели, базы данных и API, — оказывается уязвима перед классическими атаками, известными десятилетиями: path traversal, SQL-инъекции, небезопасная десериализация. Разработчики AI-приложений, увлечённые возможностями больших языковых моделей, нередко забывают о базовых принципах безопасности, и злоумышленники пользуются этим почти мгновенно.
Скорость, с которой эксплуатируются подобные бреши, не оставляет времени на раздумья. Двадцать часов от публикации CVE до первых атак «в дикой природе» — это не теоретическая угроза, а жёсткая реальность. Всем, кто использует LangChain, LangGraph или зависимые от них инструменты, стоит обновиться до исправленных версий прямо сейчас, если это не сделано.


Новое на сайте

20066[b]Фотосинтез в глазах мышей: возможно ли это без превращения в растение?[/b] 20065[b]СПКЯ стало СПМЯ: почему переименование болезни, затрагивающей миллионы женщин, заняло... 20064[b]Почему великая пирамида Гизы пережила все землетрясения за 4500 лет[/b] 20063[b]Генетика Homo erectus: что зубная эмаль рассказала о наших предках[/b] 20062[b]Кости в бухте эребус: что кости моряков Франклина рассказывают спустя полтора века[/b] 20061[b]Крупнейший плавучий ветрогенератор в мире: Китай испытывает установку у берегов... 20060[b]Карие глаза младенца стали индиго после лечения от COVID-19[/b] 20058[b]Почему серебряная чаша с Афиной пролежала в немецком лесу две тысячи лет?[/b] 20057[b]Дыра в атмосфере солнца: вспышка достигла пика и может зажечь полярное сияние[/b] 20056[b]Динго возрастом 950 лет: кто и зачем кормил могилу животного сотни лет?[/b] 20055[b]Томоэ гозэн: женщина-самурай, которая существовала на самом деле[/b] 20054[b]Что видели астронавты «Аполлона-12» над лунным горизонтом?[/b] 20053[b]Восковой блокнот на латыни и шёлковая туалетная бумага: кто посещал средневековый... 20052[b]Хантавирус на борту: 41 человек под наблюдением после рейса MV Hondius[/b]
Ссылка