PT-2026-98873 · Unknown · Langchain4J

·

CVE-2026-97869

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v2.0

4.3

Média

VetorAV:N/AC:H/Au:M/C:P/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas langchain4j versões anteriores a 1.5.3-beta11 langchain4j versões anteriores a 1.11.10-beta19 langchain4j versões anteriores a 1.18.1-beta28
Description Uma falha no componente LangChain4j-agentic permite a desserialização remota. O problema reside na função AgenticScopeSerializer.fromJson() dentro do arquivo AgenticScopeJsonSerializationIT.java. A exploração é difícil e requer que a aplicação tenha habilitado a persistência do AgenticScope, que é um recurso opcional, e que o invasor tenha acesso de escrita a esse armazenamento.
Recommendations Atualize para a versão 1.5.3-beta11. Atualize para a versão 1.11.10-beta19. Atualize para a versão 1.18.1-beta28. Como medida de mitigação temporária, desabilite a persistência do AgenticScope caso ela não seja necessária.

Exploit

Correção

Deserialization of Untrusted Data

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-97869
GHSA-GMWR-7WMF-MRJM

Produtos afetados

Langchain4J