Langchain Community 组件SSRF绕过漏洞可访问内部服务
嗯,用户让我帮忙总结一下这篇文章的内容,控制在100字以内,而且不需要用“文章内容总结”之类的开头。好的,我先看看文章讲的是什么。 文章主要讨论了Langchain/community软件包中的一个SSRF漏洞,编号是CVE-2026-26019,评分中危。漏洞影响1.1.13及以下版本,主要是RecursiveUrlLoader类的问题。攻击者可以构造特殊URL绕过限制,访问内部服务和云元数据。 潜在影响包括获取云凭据、探测内部API等。修复方案是升级到1.1.14版本,并改进了验证机制和过滤器。 用户的需求是简明扼要地总结内容,所以我要抓住关键点:漏洞名称、影响版本、技术细节、潜在影响和修复措施。 现在我得把这些信息浓缩到100字以内,确保涵盖所有重要部分。注意不要使用开头的固定句式,直接描述内容。 最后检查一下字数是否符合要求,确保信息准确无误。 </think> LangChain社区软件包中发现SSRF漏洞(CVE-2026-26019),影响1.1.13及以下版本。攻击者可通过构造特殊URL绕过限制,访问内部服务和云元数据。修复版本为1.1.14,改进了来源验证和SSRF过滤机制。 2026-2-16 23:39:49 Author: www.freebuf.com(查看原文) 阅读量:1 收藏

freeBuf

主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

image

漏洞概述

Langchain/community 软件包中被发现存在服务器端请求伪造(SSRF)漏洞,影响1.1.13及以下版本。该漏洞编号为CVE-2026-26019,CVSS 3.1评分为5.3(中危),可能导致敏感云元数据和内部基础设施暴露。

技术细节

漏洞源于RecursiveUrlLoader类,该类用于执行递归网络爬取。虽然默认通过preventOutside选项限制仅爬取同一域名内容,但其原始实现使用JavaScript的String.startsWith()方法验证URL,这种非语义检查允许构造特殊子域名(如https://example.com.attacker.com)绕过限制。

CVE编号 CVSS评分 漏洞描述
CVE-2026-26019 5.3(中危) @langchain/community ≤1.1.13版本中RecursiveUrlLoader存在SSRF漏洞,允许通过构造URL访问内部服务和云元数据(如169.254.169.254)。1.1.14版本已修复

此外,爬虫程序未能阻止访问私有或保留IP地址,攻击者可借此向云元数据端点(169.254.169.254)、本地主机或内网(10.x、172.16.x、192.168.x)发起请求。该漏洞已被收录至GitHub Advisory(GHSA-gf3v-fwqg-4vh7)和美国国家漏洞数据库(NVD)。

潜在影响

在LangChain具有特权网络访问权限的云托管环境中,攻击者可利用此漏洞:

  • 从AWS、GCP或Azure获取云元数据和凭据
  • 探测或交互仅限内网访问的内部API和服务
  • 通过重定向链导致数据外泄

利用此漏洞仅需最低权限,但需用户交互(如爬虫获取被篡改页面)。

修复方案

LangChain已在1.1.14版本中修复该漏洞,具体措施包括:

  • 使用URL API进行严格的来源验证替代原有的宽松前缀检查
  • 在@langchain/core/utils/ssrf中引入新的SSRF过滤器 更新后已阻止向私有地址、环回地址、云元数据端点及非HTTP(S)协议的请求。无法升级的用户应避免在不可信内容上运行RecursiveUrlLoader,或在无法访问内网和元数据服务的环境中隔离该组件。

参考来源:

Langchain Community SSRF Bypass Vulnerability Enables Access to Internal Services

免责声明

1.一般免责声明:本文所提供的技术信息仅供参考,不构成任何专业建议。读者应根据自身情况谨慎使用且应遵守《中华人民共和国网络安全法》,作者及发布平台不对因使用本文信息而导致的任何直接或间接责任或损失负责。

2. 适用性声明:文中技术内容可能不适用于所有情况或系统,在实际应用前请充分测试和评估。若因使用不当造成的任何问题,相关方不承担责任。

3. 更新声明:技术发展迅速,文章内容可能存在滞后性。读者需自行判断信息的时效性,因依据过时内容产生的后果,作者及发布平台不承担责任。

本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)


文章来源: https://www.freebuf.com/articles/web/470927.html
如有侵权请联系:admin#unsafe.sh