PT-2026-34593 · Langchain · Langsmith Python Sdk+1
CVE-2026-41182
·
Publicado
2026-04-16
·
Atualizado
2026-08-05
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
LangSmith JavaScript SDK versões anteriores a 0.5.19
LangSmith Python SDK versões anteriores a 0.7.31
Description
Os controles de redação de saída não se aplicam a eventos de tokens de streaming. Quando uma execução de Large Language Model produz saída de streaming, cada fragmento é registrado como um evento new token contendo o valor bruto do token, ignorando o pipeline de redação. Especificamente, as funções
prepareRunCreateOrUpdateInputs() em JavaScript e hide run outputs() em Python processam apenas os campos de entrada e saída de uma execução, ignorando a matriz de eventos. Consequentemente, aplicações que utilizam a variável hideOutputs em JavaScript ou a variável hide outputs em Python para evitar que dados sensíveis sejam armazenados no LangSmith ainda terão o conteúdo transmitido integralmente vazado por meio de eventos de execução.Recommendations
Atualizar o SDK de JavaScript para a versão 0.5.19.
Atualizar o SDK de Python para a versão 0.7.31.
Exploit
Correção
Insertion into Log File
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Langsmith Javascript Sdk
Langsmith Python Sdk