Teknologi inti agen AI saat ini memiliki cacat fatal: Peringatan dini kerentanan 'LangChain'LangGrinch'

robot
Pembuatan abstrak sedang berlangsung

Sumber: TokenPost Judul Asli: AI 요원 핵심 기술에 치명적 결함… 랭체인 ‘LangGrinch’ 경보 발령 Tautan Asli: AI代理运用中的关键库’LangChain核心(langchain-core)‘被发现存在严重的安全漏洞。该问题被命名为’LangGrinch’,允许攻击者从AI系统中窃取敏感信息。这个漏洞可能长期动摇众多AI应用的安全基础,引发了整个行业的警觉。

AI安全初创公司Cyata Security将该漏洞公开为CVE-2025-68664,并在统一漏洞评分系统(CVSS)中给予9.3分的危险等级。问题的核心在于LangChain核心中包含的内部辅助函数在序列化和反序列化过程中可能将用户输入误认为是受信任的对象。攻击者可以利用’提示注入(prompt injection)'技术,将内部标记密钥插入代理生成的结构化输出中,使其后续被处理为受信任的对象。

LangChain核心在众多AI代理框架中发挥着关键作用,最近30天内的下载次数达数千万,总下载量超过8.47亿次。考虑到整个LangChain生态及其关联应用程序,这个漏洞的影响范围将极其广泛。

Cyata的安全研究员Yarden Forrat表示:"这个漏洞不仅仅是一个反序列化问题,而是发生在序列化路径本身,这是不寻常的。AI提示生成的结构化数据的存储、流传输和后续恢复过程本身就暴露了新的攻击面。"Cyata已确认12条清晰的攻击路径,可从单个提示演变出多种场景。

攻击触发时,可通过远程HTTP请求导致整个环境变量外泄,其中包括云凭证、数据库访问URL、向量数据库信息和LLM API密钥等敏感信息。尤其关键的是,这个漏洞是仅在LangChain核心本身中产生的结构性缺陷,不涉及第三方工具或外部集成。Cyata将其称为"生态系统管道层中存在的威胁",表达了高度警惕。

解决该问题的安全补丁已分别发布到LangChain核心版本1.2.5和0.3.81。Cyata在公开此问题前已提前通知了LangChain运营团队,该团队已采取即时应对措施,并实施了长期安全加固方案。

Cyata联合创始人兼首席执行官Shahar Tal表示:“随着AI系统开始大规模部署到产业现场,系统最终获得的权限 dan ruang lingkup kekuasaan telah menjadi isu keamanan inti, melampaui eksekusi kode itu sendiri. Dalam arsitektur ID代理, pengurangan hak akses dan meminimalkan dampak menjadi elemen desain yang penting.”

事件 ini akan menjadi peluang refleksi industri, mendorong orang untuk meninjau kembali dasar-dasar desain keamanan dalam industri AI, terutama di era otomatisasi代理 yang semakin menggantikan intervensi manusia.

Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • 6
  • Posting ulang
  • Bagikan
Komentar
0/400
ColdWalletGuardianvip
· 7jam yang lalu
Ada lagi celah besar? LangChain ini benar-benar nekat, masih mau kita terus gunakan?
Lihat AsliBalas0
ForeverBuyingDipsvip
· 7jam yang lalu
Ada lagi lubang besar, LangChain kali ini benar-benar nggak bisa ditahan LangChain lagi bermasalah? Informasi sensitif sembarangan diambil, siapa yang pakai pasti menderita Kalau celah ini tidak diperbaiki, berapa banyak proyek yang harus melakukan rekonstruksi... Rasanya infrastruktur Web3 ini semua seperti bom waktu, setiap hari kejutan LangGrinch terdengar seram, ini lagi ada ritme harus ubah kode tengah malam
Lihat AsliBalas0
RektButAlivevip
· 7jam yang lalu
Wò cāo LangChain 又出事儿,这次直接捅出个"LangGrinch"...敏感信息都能偷走?这不就是给黑客开后门吗
Lihat AsliBalas0
WalletDetectivevip
· 7jam yang lalu
又来安全漏洞预警?LangChain这次玩脱了吧,窃取敏感信息这种事儿搁谁身上都得炸 --- LangGrinch这名字取得,有点东西啊,但真的假的还得等官方声明 --- 天哪这堆库一个比一个脆弱,怎么还有人敢大规模用AI Agent啊 --- Cyata发的预警靠不靠谱先不说,这漏洞要真存在得赶紧打补丁吧 --- 感觉Web3和AI的安全问题永远追不上风险发生的速度…… --- LangChain咋还能有这种初级漏洞,这不是打脸吗 --- 整个行业警觉?我看大多数人压根没在意吧哈哈 --- 又是"长期动摇"、"敏感信息"这类说法,到底谁中招过没有
Balas0
GasFeeTherapistvip
· 7jam yang lalu
Satu lagi basis library yang mengalami masalah besar, LangChain kali ini benar-benar agak di luar dugaan... Segera periksa apakah proyek Anda terkena dampaknya
Lihat AsliBalas0
MentalWealthHarvestervip
· 8jam yang lalu
Sial, LangChain lagi ada celah lagi? Masih bisa dipakai nggak... --- LangGrinch... namanya terlalu kekanak-kanakan, seberapa serius celahnya? --- Benarkah, informasi sensitif bisa dicuri? Lalu data kita... --- Ini lagi-lagi masalah keamanan, Web3 memang begitu, setiap hari memperbaiki celah --- Cyata kali ini mendapatkan berita besar, akan viral lagi --- Lucu banget, namanya kayak Sinterklas, tapi yang dicuri data kita --- Jadi sekarang ada library AI yang aman nggak? Bener-bener nggak nyangka --- Kalau celah kayak gini dimanfaatkan hacker, konsekuensinya bisa dibayangkan --- Kembali lagi, setiap kali bilang "mungkin akan berpengaruh jangka panjang", hasilnya? --- LangChain harus segera diperbaiki, kalau nggak, pengguna akan kena dampaknya
Lihat AsliBalas0
  • Sematkan

Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)