LangChain – Path-Traversal in der LocalFileStore-Funktion
Kennzahlen
- CVSS-Basiswert
- 8.8
- Veröffentlicht
- Aktualisiert
- Quelle
- NVD
Beschreibung
In der LocalFileStore-Funktion von langchain-ai/langchain besteht eine Path-Traversal-Schwachstelle durch unzureichende Beschränkung eines Pfadnamens auf ein zulässiges Verzeichnis. Ein Angreifer kann dadurch Dateien an beliebiger Stelle im Dateisystem lesen oder schreiben, was zu Informationsabfluss oder Remotecodeausführung führen kann. Ursache ist die mangelnde Bereinigung benutzergesteuerter Eingaben in den Methoden mset und mget, sodass Directory-Traversal-Sequenzen in nicht vorgesehene Verzeichnisse gelangen. CVSS-Basiswert: 8.8 (Hoch).
Changelog
-
2026-07-20 · zuletzt
- Report neu erstellt.
Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.
Betroffene Produkte
Quellen und Referenzen
Weitere Schwachstellen in LangChain
- LangChain – SSRF im RequestsToolkit von langchain-community CVE-2025-2828
- Unsichere Berechtigungen in LangChain-ChatGLM-Webui CVE-2025-45150
- Prompt-Injection führt zu SQL-Injection in LangChain.js GraphCypherQAChain CVE-2024-7042
- LangChain – SQL-Injection über Prompt-Injection in GraphCypherQAChain CVE-2024-8309
- LangChain Experimental – Codeausführung über sympy.sympify in LLMSymbolicMathChain CVE-2024-46946
- LangChain Experimental vor 0.1.8 mit Umgehung des CVE-2023-44467-Fixes CVE-2024-27444
Feed folgen, kostenlos
Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.
RSS-Feed öffnen Zustellung anfragenÜber diesen Report
- Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
- Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
- NIS2/CRA-relevante Produkte im DACH-Markt.