PT-2026-50078 · Pypi · Langgraph Python Sdk
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
LangGraph Python SDK versões anteriores a 0.3.15
Descrição
A construção insegura de caminhos de URL ocorre devido a valores de identificadores fornecidos pelo chamador e não sanitizados, utilizados em caminhos de requisição HTTP para operações de recursos. Identificadores que contenham caracteres com significado especial em caminhos de URL podem fazer com que as requisições enderecem recursos ou tipos de recursos diferentes do pretendido. Em ambientes onde os valores de identificadores originam-se de fontes não confiáveis, isso pode levar ao acesso, modificação ou exclusão não autorizada de recursos. Isso é particularmente crítico em implementações que encaminham valores fornecidos pelo usuário final diretamente para parâmetros de identificador do SDK sem validação (como verificações de UUID) e dependem de autorização baseada em prefixo de URL em uma camada upstream, como um proxy reverso, gateway de borda ou Web Application Firewall (WAF), onde a decisão de autorização é baseada no caminho pretendido da chamada do SDK em vez do caminho final da requisição entregue.
Recomendações
Atualizar para a versão 0.3.15.
Exploit
Correção
Path traversal
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Langgraph Python Sdk