Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「LangChain」に深刻な脆弱性 - APIキー流出のおそれ

Pythonベースの大規模言語モデル(LLM)アプリケーションの開発フレームワークである「LangChain」に深刻な脆弱性が明らかとなった。JavaScript環境向けの「LangChain JS」についても脆弱性が報告されている。

内部データの変換処理において適切にエスケープ処理が実施されない脆弱性「CVE-2025-68664」が判明したもの。特定の構成においてデシリアライズ時にコードが実行され、環境変数に格納されているAPIキーなどシークレット情報が取得されるおそれがある。

ストリーミング、メッセージ履歴の管理、ベクトルストアのロードなど幅広い処理で影響を受けるという。

CVE番号を採番したGitHubでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.1」とし、重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングした。

開発チームでは脆弱性に対処し、仕様の変更によるセキュリティを強化した「langchain-core 1.2.5」「同0.3.81」を提供している。互換性に影響を及ぼすおそれもあるとして注意するよう求めるとともに、アップデートが呼びかけられている。

(Security NEXT - 2025/12/24 ) このエントリーをはてなブックマークに追加

PR

関連記事

サポートツール「SimpleHelp」の脆弱性悪用を確認 - 米当局が注意喚起
「GitLab」にセキュリティ更新 - 脆弱性13件を修正
権威DNSサーバ「NSD」に複数脆弱性 - 修正版が公開
先週注目された記事(2026年6月21日〜2026年6月27日)
「libssh2」に整数オーバーフローの脆弱性 - 実証コードも公開
ログ収集ツール「Fluentd」に深刻な脆弱性 - 修正版を公開
「FortiBleed」に国内組織の情報も - 影響調査など実施を
DB管理ツール「pgAdmin 4」に脆弱性 - 3件が「クリティカル」
Synology製NAS向けのメールサーバアドオンに深刻な脆弱性
「OpenDJ」にクリティカル脆弱性 - アップデートで修正