A tecnologia central do agente de IA apresenta uma falha fatal: alerta de vulnerabilidade do 'LangChain'LangGrinch'

robot
Geração do resumo em andamento

Fonte: TokenPost Título Original: AI 요원 핵심 기술에 치명적 결함… 랭체인 ‘LangGrinch’ 경보 발령 Link Original: A biblioteca chave na utilização de agentes de IA ‘LangChain core(langchain-core)’ foi descoberta com uma vulnerabilidade de segurança grave. O problema foi nomeado ‘LangGrinch’, permitindo que atacantes roubem informações sensíveis do sistema de IA. Essa vulnerabilidade pode abalar a segurança de muitas aplicações de IA a longo prazo, despertando a atenção de toda a indústria.

A startup de segurança em IA Cyata Security divulgou essa vulnerabilidade como CVE-2025-68664, atribuindo uma classificação de risco de 9.3 na sistema unificado de pontuação de vulnerabilidades(CVSS). O núcleo do problema reside no fato de que funções auxiliares internas no núcleo do LangChain podem interpretar erroneamente entradas do usuário como objetos confiáveis durante os processos de serialização e desserialização. Os atacantes podem explorar a técnica de ‘injeção de prompts(prompt injection)’ para inserir chaves internas de marcação na saída estruturada gerada pelo agente, fazendo com que ela seja posteriormente tratada como um objeto confiável.

O núcleo do LangChain desempenha um papel crucial em muitos frameworks de agentes de IA, com dezenas de milhões de downloads nos últimos 30 dias, totalizando mais de 847 milhões de downloads. Considerando todo o ecossistema do LangChain e seus aplicativos relacionados, o alcance dessa vulnerabilidade será extremamente amplo.

O pesquisador de segurança da Cyata, Yarden Forrat, afirmou: “Essa vulnerabilidade não é apenas um problema de desserialização, mas ocorre na própria rota de serialização, o que é incomum. O armazenamento, transmissão e posterior recuperação de dados estruturados gerados por prompts de IA expõem uma nova superfície de ataque.” A Cyata confirmou 12 caminhos de ataque claros, que podem evoluir de um único prompt para múltiplos cenários.

Quando ativada, a vulnerabilidade pode causar vazamento remoto de variáveis de ambiente, incluindo credenciais de nuvem, URLs de acesso a bancos de dados, informações de bancos vetoriais e chaves de API de LLM, entre outros dados sensíveis. O aspecto especialmente crítico é que essa vulnerabilidade é uma falha estrutural que ocorre apenas no núcleo do LangChain, sem envolver ferramentas de terceiros ou integrações externas. A Cyata a descreve como uma “ameaça na camada de pipeline do ecossistema”, demonstrando alta vigilância.

Os patches de segurança para resolver o problema foram lançados separadamente para as versões 1.2.5 e 0.3.81 do núcleo do LangChain. Antes de tornar público, a Cyata notificou antecipadamente a equipe de operações do LangChain, que tomou medidas imediatas e implementou planos de reforço de segurança a longo prazo.

Shahar Tal, cofundador e CEO da Cyata, afirmou: “À medida que os sistemas de IA começam a ser implantados em larga escala no setor industrial, o alcance e os privilégios finais obtidos pelo sistema tornaram-se uma questão de segurança central, indo além da execução de código em si. Na arquitetura de IDs de agentes, a redução de privilégios e a minimização do impacto se tornaram elementos de design essenciais.”

Este incidente servirá como uma oportunidade de reflexão na indústria, levando a uma revisão dos fundamentos de segurança no setor de IA, especialmente em uma era onde a automação de agentes substitui cada vez mais a intervenção humana.

Ver original
Esta página pode conter conteúdo de terceiros, que é fornecido apenas para fins informativos (não para representações/garantias) e não deve ser considerada como um endosso de suas opiniões pela Gate nem como aconselhamento financeiro ou profissional. Consulte a Isenção de responsabilidade para obter detalhes.
  • Recompensa
  • 6
  • Repostar
  • Compartilhar
Comentário
0/400
ColdWalletGuardianvip
· 11h atrás
Mais uma grande vulnerabilidade? LangChain está a arriscar-se à morte, ainda quer que continuemos a usar?
Ver originalResponder0
ForeverBuyingDipsvip
· 11h atrás
Mais uma grande armadilha, a onda do LangChain realmente não aguenta mais O LangChain voltou a ter problemas? Informações sensíveis sendo facilmente roubadas, quem usar vai sofrer Se essa vulnerabilidade não for corrigida, quantos projetos precisarão refatorar... Parece que essas infraestruturas básicas do Web3 são como uma bomba-relógio, surpresas diárias LangGrinch soa assustador, mais um ritmo de ter que editar código na meia-noite
Ver originalResponder0
RektButAlivevip
· 11h atrás
Aí, o LangChain voltou a ter problemas, desta vez com um "LangGrinch"... Será que consegue roubar informações sensíveis? Isso não é abrir uma porta dos fundos para hackers?
Ver originalResponder0
WalletDetectivevip
· 11h atrás
Já voltou a alertar para vulnerabilidades de segurança? A LangChain desta vez foi por água abaixo, roubar informações sensíveis é algo que faria qualquer um explodir. --- O nome LangGrinch tem potencial, mas se é verdade ou não, ainda temos que esperar por uma declaração oficial. --- Meu Deus, essas bibliotecas são cada vez mais frágeis, como é que ainda há pessoas a usar AI Agent em grande escala? --- Não vamos falar ainda se o alerta da Cyata é confiável, mas se essa vulnerabilidade realmente existir, é melhor aplicar o patch rapidamente. --- Parece que os problemas de segurança do Web3 e AI nunca conseguem acompanhar a velocidade com que os riscos surgem... --- Como é que a LangChain ainda consegue ter esse tipo de vulnerabilidade básica? Não é uma bofetada na cara? --- Toda a indústria está alerta? Acho que a maioria das pessoas nem se importa, haha. --- Mais uma vez, frases como "movimento de longo prazo" e "informações sensíveis", será que alguém já foi afetado por isso?
Ver originalResponder0
GasFeeTherapistvip
· 11h atrás
Mais uma biblioteca fundamental a falhar, a LangChain desta vez está mesmo um pouco fora do comum... Verifique rapidamente se o seu projeto foi afetado
Ver originalResponder0
MentalWealthHarvestervip
· 12h atrás
Que droga, o LangChain voltou a ter vulnerabilidades? Ainda é utilizável... --- LangGrinch... nome tão adolescente, quão grave deve ser a vulnerabilidade --- Sério mesmo, informações sensíveis podem ser roubadas? Então os nossos dados... --- Mais um problema de segurança, Web3 é assim mesmo, corrigindo buracos todos os dias --- Cyata conseguiu uma grande notícia desta vez, vai fazer sucesso novamente --- Rir até chorar, colocar um nome como o do Papai Noel, e no final roubam os nossos dados --- Então, ainda há alguma biblioteca de IA que seja segura? Estou sem palavras --- Se essas vulnerabilidades forem exploradas por hackers, as consequências são inimagináveis --- Chegou novamente, sempre dizem "pode abalar a longo prazo", e no final? --- LangChain precisa consertar logo, senão quem usa vai sofrer consequências
Ver originalResponder0
  • Marcar

Negocie criptomoedas a qualquer hora e em qualquer lugar
qrCode
Escaneie o código para baixar o app da Gate
Comunidade
Português (Brasil)
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)