PT-2026-34593 · Langchain · Langsmith Python Sdk+1

CVE-2026-41182

·

Publicado

2026-04-16

·

Atualizado

2026-08-05

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Name of the Vulnerable Software and Affected Versions LangSmith JavaScript SDK versões anteriores a 0.5.19 LangSmith Python SDK versões anteriores a 0.7.31
Description Os controles de redação de saída não se aplicam a eventos de tokens de streaming. Quando uma execução de Large Language Model produz saída de streaming, cada fragmento é registrado como um evento new token contendo o valor bruto do token, ignorando o pipeline de redação. Especificamente, as funções prepareRunCreateOrUpdateInputs() em JavaScript e hide run outputs() em Python processam apenas os campos de entrada e saída de uma execução, ignorando a matriz de eventos. Consequentemente, aplicações que utilizam a variável hideOutputs em JavaScript ou a variável hide outputs em Python para evitar que dados sensíveis sejam armazenados no LangSmith ainda terão o conteúdo transmitido integralmente vazado por meio de eventos de execução.
Recommendations Atualizar o SDK de JavaScript para a versão 0.5.19. Atualizar o SDK de Python para a versão 0.7.31.

Exploit

Correção

Insertion into Log File

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41182
GHSA-RR7J-V2Q5-CHGV
OPENSUSE-SU-2026:11284-1
PYSEC-2026-2583

Produtos afetados

Langsmith Javascript Sdk
Langsmith Python Sdk