PT-2026-106840 · Langchain · Langchain

CVE-2026-106119

·

Publicado

2026-10-06

·

Atualizado

2026-10-08

CVSS v4.0

6.0

Média

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas LangChain versões anteriores a 1.3.1
Description No componente MongoDBChatMessageHistory, o sistema não impõe o tipo de string documentado para identificadores de sessão estruturados não confiáveis em tempo de execução. Isso permite que um identificador de sessão seja interpretado como uma condição de consulta do MongoDB em vez de um valor literal quando os históricos de vários usuários são armazenados em uma coleção compartilhada do MongoDB. Um invasor capaz de invocar operações de histórico de chat pode ler, modificar ou excluir conversas armazenadas de outro usuário. Aplicações que utilizam identificadores de string autenticados e controlados pelo servidor não são afetadas.
Recommendations Atualizar para a versão 1.3.1.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106119
GHSA-M6RX-H84Q-8R95

Produtos afetados

Langchain