Cyata联合创始人兼首席执行官Shahar Tal表示:“随着AI系统开始大规模部署到产业现场,系统最终获得的权限 dan ruang lingkup kekuasaan telah menjadi isu keamanan inti, melampaui eksekusi kode itu sendiri. Dalam arsitektur ID代理, pengurangan hak akses dan meminimalkan dampak menjadi elemen desain yang penting.”
事件 ini akan menjadi peluang refleksi industri, mendorong orang untuk meninjau kembali dasar-dasar desain keamanan dalam industri AI, terutama di era otomatisasi代理 yang semakin menggantikan intervensi manusia.
Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
11 Suka
Hadiah
11
6
Posting ulang
Bagikan
Komentar
0/400
ColdWalletGuardian
· 7jam yang lalu
Ada lagi celah besar? LangChain ini benar-benar nekat, masih mau kita terus gunakan?
Lihat AsliBalas0
ForeverBuyingDips
· 7jam yang lalu
Ada lagi lubang besar, LangChain kali ini benar-benar nggak bisa ditahan
LangChain lagi bermasalah? Informasi sensitif sembarangan diambil, siapa yang pakai pasti menderita
Kalau celah ini tidak diperbaiki, berapa banyak proyek yang harus melakukan rekonstruksi...
Rasanya infrastruktur Web3 ini semua seperti bom waktu, setiap hari kejutan
LangGrinch terdengar seram, ini lagi ada ritme harus ubah kode tengah malam
Satu lagi basis library yang mengalami masalah besar, LangChain kali ini benar-benar agak di luar dugaan... Segera periksa apakah proyek Anda terkena dampaknya
Lihat AsliBalas0
MentalWealthHarvester
· 8jam yang lalu
Sial, LangChain lagi ada celah lagi? Masih bisa dipakai nggak...
---
LangGrinch... namanya terlalu kekanak-kanakan, seberapa serius celahnya?
---
Benarkah, informasi sensitif bisa dicuri? Lalu data kita...
---
Ini lagi-lagi masalah keamanan, Web3 memang begitu, setiap hari memperbaiki celah
---
Cyata kali ini mendapatkan berita besar, akan viral lagi
---
Lucu banget, namanya kayak Sinterklas, tapi yang dicuri data kita
---
Jadi sekarang ada library AI yang aman nggak? Bener-bener nggak nyangka
---
Kalau celah kayak gini dimanfaatkan hacker, konsekuensinya bisa dibayangkan
---
Kembali lagi, setiap kali bilang "mungkin akan berpengaruh jangka panjang", hasilnya?
---
LangChain harus segera diperbaiki, kalau nggak, pengguna akan kena dampaknya
Teknologi inti agen AI saat ini memiliki cacat fatal: Peringatan dini kerentanan 'LangChain'LangGrinch'
Sumber: TokenPost Judul Asli: AI 요원 핵심 기술에 치명적 결함… 랭체인 ‘LangGrinch’ 경보 발령 Tautan Asli: AI代理运用中的关键库’LangChain核心(langchain-core)‘被发现存在严重的安全漏洞。该问题被命名为’LangGrinch’,允许攻击者从AI系统中窃取敏感信息。这个漏洞可能长期动摇众多AI应用的安全基础,引发了整个行业的警觉。
AI安全初创公司Cyata Security将该漏洞公开为CVE-2025-68664,并在统一漏洞评分系统(CVSS)中给予9.3分的危险等级。问题的核心在于LangChain核心中包含的内部辅助函数在序列化和反序列化过程中可能将用户输入误认为是受信任的对象。攻击者可以利用’提示注入(prompt injection)'技术,将内部标记密钥插入代理生成的结构化输出中,使其后续被处理为受信任的对象。
LangChain核心在众多AI代理框架中发挥着关键作用,最近30天内的下载次数达数千万,总下载量超过8.47亿次。考虑到整个LangChain生态及其关联应用程序,这个漏洞的影响范围将极其广泛。
Cyata的安全研究员Yarden Forrat表示:"这个漏洞不仅仅是一个反序列化问题,而是发生在序列化路径本身,这是不寻常的。AI提示生成的结构化数据的存储、流传输和后续恢复过程本身就暴露了新的攻击面。"Cyata已确认12条清晰的攻击路径,可从单个提示演变出多种场景。
攻击触发时,可通过远程HTTP请求导致整个环境变量外泄,其中包括云凭证、数据库访问URL、向量数据库信息和LLM API密钥等敏感信息。尤其关键的是,这个漏洞是仅在LangChain核心本身中产生的结构性缺陷,不涉及第三方工具或外部集成。Cyata将其称为"生态系统管道层中存在的威胁",表达了高度警惕。
解决该问题的安全补丁已分别发布到LangChain核心版本1.2.5和0.3.81。Cyata在公开此问题前已提前通知了LangChain运营团队,该团队已采取即时应对措施,并实施了长期安全加固方案。
Cyata联合创始人兼首席执行官Shahar Tal表示:“随着AI系统开始大规模部署到产业现场,系统最终获得的权限 dan ruang lingkup kekuasaan telah menjadi isu keamanan inti, melampaui eksekusi kode itu sendiri. Dalam arsitektur ID代理, pengurangan hak akses dan meminimalkan dampak menjadi elemen desain yang penting.”
事件 ini akan menjadi peluang refleksi industri, mendorong orang untuk meninjau kembali dasar-dasar desain keamanan dalam industri AI, terutama di era otomatisasi代理 yang semakin menggantikan intervensi manusia.