PT-2026-106840 · Langchain · Langchain
CVE-2026-106119
·
Publicado
2026-10-06
·
Atualizado
2026-10-08
CVSS v4.0
6.0
Média
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
LangChain versões anteriores a 1.3.1
Description
No componente
MongoDBChatMessageHistory, o sistema não impõe o tipo de string documentado para identificadores de sessão estruturados não confiáveis em tempo de execução. Isso permite que um identificador de sessão seja interpretado como uma condição de consulta do MongoDB em vez de um valor literal quando os históricos de vários usuários são armazenados em uma coleção compartilhada do MongoDB. Um invasor capaz de invocar operações de histórico de chat pode ler, modificar ou excluir conversas armazenadas de outro usuário. Aplicações que utilizam identificadores de string autenticados e controlados pelo servidor não são afetadas.Recommendations
Atualizar para a versão 1.3.1.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Langchain