| Title |
langchainのlanggraph-sdkにおける複数の脆弱性
|
| Summary |
LangGraph Python SDKは、LangGraph APIサーバーに接続し、Pythonアプリケーションからアシスタント、スレッド、およびストリーム実行を管理するために使用されます。バージョン0.3.14以前では、HTTPリクエストパス内のリソース操作で使用される呼び出し元から渡される識別子の値が適切にサニタイズされておらず、安全でないURLパスが構築されていました。これらの値がサニタイズされていない場合、URLパス内で特別な意味を持つ文字を含む識別子により、結果として異なるリソース(および潜在的に異なるリソースタイプ)にリクエストが送信される可能性があります。この問題は、SDKが信頼できないソースからの識別子値を受け取る展開環境において、呼び出しユーザーの認可範囲を超えた資源への意図しないアクセス、変更、または削除を引き起こす可能性があります。特に、SDK識別子パラメータにエンドユーザーが提供した値を事前に期待される形式(例:UUID)で検証せずに直接渡し、上流レイヤー(リバースプロキシ、エッジゲートウェイ、WAF)でURLプレフィックスベースの認可を行い、認可判断をSDK呼び出しの意図したパスに基づいて行い、最終的に配信されたリクエストパスで認可を行わないような展開環境で特に影響が大きいです。この問題はバージョン0.3.15で修正されました。
|
| Possible impacts |
・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 |
| Solution |
ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date |
June 17, 2026, midnight |
| Registration Date |
June 29, 2026, 11:24 a.m. |
| Last Update |
June 29, 2026, 11:24 a.m. |