PT-2026-50078 · Pypi · Langgraph Python Sdk

·

CVE-2026-48776

·

Publicado

2026-06-16

·

Atualizado

2026-07-13

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas LangGraph Python SDK versões anteriores a 0.3.15
Descrição A construção insegura de caminhos de URL ocorre devido a valores de identificadores fornecidos pelo chamador e não sanitizados, utilizados em caminhos de requisição HTTP para operações de recursos. Identificadores que contenham caracteres com significado especial em caminhos de URL podem fazer com que as requisições enderecem recursos ou tipos de recursos diferentes do pretendido. Em ambientes onde os valores de identificadores originam-se de fontes não confiáveis, isso pode levar ao acesso, modificação ou exclusão não autorizada de recursos. Isso é particularmente crítico em implementações que encaminham valores fornecidos pelo usuário final diretamente para parâmetros de identificador do SDK sem validação (como verificações de UUID) e dependem de autorização baseada em prefixo de URL em uma camada upstream, como um proxy reverso, gateway de borda ou Web Application Firewall (WAF), onde a decisão de autorização é baseada no caminho pretendido da chamada do SDK em vez do caminho final da requisição entregue.
Recomendações Atualizar para a versão 0.3.15.

Exploit

Correção

Path traversal

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48776
GHSA-W39P-VH2G-G8G5
PYSEC-2026-2194
PYSEC-2026-2575

Produtos afetados

Langgraph Python Sdk