پرش به محتوا
آخرین اخبار
هکرها از دو آسیب‌پذیری بحرانی MikroTik برای تصاحب روترها استفاده می‌کنند ChatGPT به سبک نوشتاری کاربران نزدیک‌تر می‌شود بدافزار JSCeal حساب‌ها و اطلاعات کاربران رمزارز را هدف می‌گیرد عامل‌های OpenAI از یک ویکی برای ارتباط با یکدیگر استفاده کردند هک هزاران وب‌سایت برای انتشار حملات ClickFix ابزارهای مخرب REVSTEALER پس از حذف بدافزار باقی می‌مانند آسیب‌پذیری PostgreSQL امکان اجرای کد روی سرور را فراهم می‌کند گوگل آسیب‌پذیری روز صفر کروم را پس از حملات فعال برطرف کرد هکرها از دو آسیب‌پذیری بحرانی MikroTik برای تصاحب روترها استفاده می‌کنند ChatGPT به سبک نوشتاری کاربران نزدیک‌تر می‌شود بدافزار JSCeal حساب‌ها و اطلاعات کاربران رمزارز را هدف می‌گیرد عامل‌های OpenAI از یک ویکی برای ارتباط با یکدیگر استفاده کردند هک هزاران وب‌سایت برای انتشار حملات ClickFix ابزارهای مخرب REVSTEALER پس از حذف بدافزار باقی می‌مانند آسیب‌پذیری PostgreSQL امکان اجرای کد روی سرور را فراهم می‌کند گوگل آسیب‌پذیری روز صفر کروم را پس از حملات فعال برطرف کرد
اخبار

آسیب‌پذیری بحرانی LangChain اسرار کاربران را تهدید می‌کند

دی ۸, ۱۴۰۴ نوشتهٔ nastaran بدون نظر

کمیته رکن چهارم – LangChain یک چارچوب محبوب در توسعه نرم‌افزارهای مبتنی بر مدل‌های زبانی بزرگ (LLM) است که امکان اتصال آسان این مدل‌ها به داده‌های بیرونی و جریان‌های کاری مختلف را فراهم می‌کند. اکنون یک آسیب‌پذیری بحرانی در هسته این پلتفرم (LangChain Core) شناسایی شده که مهاجمان می‌توانند از آن برای سرقت داده‌های محرمانه و اجرای دستورات مخرب استفاده کنند. این نقص امنیتی در تاریخ ۲۶ دسامبر ۲۰۲۵ با شناسه CVE-2025-68664 و امتیاز خطر ۹٫۳ از ۱۰ منتشر شده است.

به گزارش کمیته رکن چهارم، منبع آسیب‌پذیری به نحوه سریال‌سازی ناامن اشیای خاص در LangChain بازمی‌گردد، به‌ویژه هنگامی که کلید خاصی به نام “lc” در ورودی ظاهر شود. این کلید به‌طور داخلی برای شناسایی اشیای قابل پردازش استفاده می‌شود و می‌تواند باعث دور زدن پردازش عادی و اجرای کد شود. در صورت فعال بودن گزینه‌هایی مانند secrets_from_env، مهاجم حتی می‌تواند به متغیرهای محیطی حساس دست یابد.

بردارهای حمله معمول شامل تزریق مقادیر مخرب در خروجی مدل‌های زبانی است، مانند فیلدهای additional_kwargs یا response_metadata که در فرآیندهای بعدی دوباره پردازش می‌شوند. این روش حمله نقطه برخوردی میان هوش مصنوعی و تهدیدات سایبری سنتی ایجاد کرده است.

تیم LangChain در واکنش، نسخه‌های جدیدی با تغییرات امنیتی منتشر کرده و قابلیت‌هایی مانند قالب‌های Jinja2 را به‌صورت پیش‌فرض غیرفعال کرده است. به کاربران توصیه شده است بلافاصله به نسخه‌های وصله‌شده ارتقاء دهند و بخش‌های مرتبط با سریال‌سازی را مورد بازبینی امنیتی قرار دهند. این رویداد نشان می‌دهد که امنیت در حوزه مدل‌های زبانی تنها به خود مدل محدود نمی‌شود، بلکه به همه بخش‌های زیرساختی و مهندسی اطراف آن نیز وابسته است.

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Red Captcha Characters Below.