Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「LangChain」に深刻な脆弱性 - APIキー流出のおそれ

Pythonベースの大規模言語モデル(LLM)アプリケーションの開発フレームワークである「LangChain」に深刻な脆弱性が明らかとなった。JavaScript環境向けの「LangChain JS」についても脆弱性が報告されている。

内部データの変換処理において適切にエスケープ処理が実施されない脆弱性「CVE-2025-68664」が判明したもの。特定の構成においてデシリアライズ時にコードが実行され、環境変数に格納されているAPIキーなどシークレット情報が取得されるおそれがある。

ストリーミング、メッセージ履歴の管理、ベクトルストアのロードなど幅広い処理で影響を受けるという。

CVE番号を採番したGitHubでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.1」とし、重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングした。

開発チームでは脆弱性に対処し、仕様の変更によるセキュリティを強化した「langchain-core 1.2.5」「同0.3.81」を提供している。互換性に影響を及ぼすおそれもあるとして注意するよう求めるとともに、アップデートが呼びかけられている。

(Security NEXT - 2025/12/24 ) このエントリーをはてなブックマークに追加

PR

関連記事

「VMware Fusion」に権限昇格の脆弱性 - 修正版を公開
「Chrome」で脆弱性79件を修正 - 14件が「クリティカル」
「Cisco Catalyst SD-WAN」に脆弱性、悪用も - 証跡保全と侵害調査を
SAP、5月の定例アップデート15件を公開 - 2件は「クリティカル」
ウェブサーバ「nginx」に複数脆弱性 - 「クリティカル」も
Adobe、「Adobe Commerce」など10製品に向けてアップデート
「FortiOS」にFortinet製ネットワーク機器から悪用可能な脆弱性
ビデオ会議ツール「Zoom」のWindows版などに脆弱性
キヤノン製プリンタ、複合機に情報取得の脆弱性 - 162モデルに影響
Apple、「macOS Tahoe 26.5」を公開 - 脆弱性79件を修正