Интересно ИИ стал предателем: LangChain взламывают через ответы самой модели — она сама крадёт ваши секреты.

Admin

Администратор

ИИ стал предателем: LangChain взламывают через ответы самой модели — она сама крадёт ваши секреты.



1766954676329


Нейросеть послушно выполняет и сливает всё: токены, ключи, переменные окружения.


В экосистеме LangChain обнаружили критическую уязвимость, которая позволяет атакующему красть секретные данные и даже влиять на ответы больших языковых моделей через промпт-инъекции. Проблема затрагивает пакет LangChain Core (langchain-core) — базовую Python-библиотеку, на которой строятся приложения с LLM и которая отвечает за общие интерфейсы и механизм сериализации объектов.

Уязвимость получила идентификатор CVE-2025-68664 и оценку 9,3 балла по CVSS. О проблеме 4 декабря 2025 года сообщил исследователь Ярден Порат, а внутри проекта она получила неофициальное название LangGrinch.

Суть уязвимости связана с ошибкой сериализации. Функции dumps() и dumpd() в LangChain некорректно обрабатывают словари, содержащие ключ lc. Этот ключ LangChain использует внутри себя для пометки собственных сериализованных объектов. Если такие структуры попадают в данные, контролируемые пользователем, библиотека при последующей десериализации воспринимает их не как обычный ввод, а как легитимные внутренние объекты LangChain.

По словам Пората, это открывает широкое поле для атак. Если злоумышленник добьётся того, чтобы в процессе работы LangChain данные с ключом lc были сначала сериализованы, а затем десериализованы, в системе может быть создан произвольный небезопасный объект. В зависимости от настроек это может привести к утечке секретов из переменных окружения (при включённой опции secrets_from_env), созданию экземпляров классов из доверенных пространств имён вроде langchain_core, langchain или langchain_community, а в отдельных сценариях — даже к выполнению произвольного кода через шаблоны Jinja2.

Отдельно подчёркивается, что ошибка позволяет внедрять структуры LangChain через поля, которые часто формируются на основе ответа модели, — например, metadata, additional_kwargs или response_metadata. Это означает, что LLM-ответ, сформированный под влиянием инъекции, может стать полноценным вектором атаки при последующей сериализации и десериализации.

Разработчики LangChain выпустили обновление, которое заметно ужесточает поведение библиотеки по умолчанию. В функциях load() и loads() появился параметр allowed_objects, позволяющий явно указать, какие классы допустимо сериализовать и восстанавливать. Кроме того, шаблоны Jinja2 теперь заблокированы по умолчанию, а автоматическая загрузка секретов из окружения (secrets_from_env) отключена.

Уязвимость затрагивает следующие версии langchain-core:
  • версии 1.0.0 – 1.2.4 (исправлено в 1.2.5);
  • версии ниже 0.3.81 (исправлено в 0.3.81).

Помимо Python-версии, исследователи обратили внимание на аналогичную проблему в LangChain.js. Там уязвимость также связана с некорректной обработкой объектов с ключом lc и позволяет извлекать секреты и проводить промпт-инъекции. Для неё зарегистрирован отдельный идентификатор CVE-2025-68665 с оценкой 8,6 балла. Она затрагивает пакеты:

  • @langchain/core версий 1.0.0 – 1.1.7 и ниже 0.3.80;
  • langchain версий 1.0.0 – 1.2.2 и ниже 0.3.37.
Во всех случаях уже выпущены исправленные релизы.

С учётом серьёзности проблемы пользователям LangChain настоятельно рекомендуют как можно скорее обновиться до безопасных версий. По словам Пората, наиболее распространённый сценарий атаки проходит именно через поля ответа LLM, которые затем участвуют в потоковой сериализации. Это наглядный пример того, как классические уязвимости проявляются в системах на базе ИИ, где вывод модели по-прежнему остаётся недоверенным вводом, даже если выглядит безобидно.
 
Похожие темы
Admin Интересно ИИ стал инструментом для создания запрещённого контента. Новости в сети 0
Support81 ИИ стал самостоятельным хакером. Теперь данные будет вымогать не школьник, а самообучающийся алгоритм Новости в сети 0
Support81 ИИ-атаки на подъёме: почему 2024 год стал переломным для кибербезопасности Новости в сети 0
Admin Интересно Милла Йовович создала инструмент для памяти ИИ MemPalace, но разработчики сомневаются. Новости в сети 0
Admin Интересно Американские чиновники предупредили банки о киберрисках от новой модели ИИ. Новости в сети 0
Admin Интересно Математик предложил новый метод предсказания хаоса в жидкостях с помощью ИИ. Новости в сети 0
Admin Интересно MemPalace: Милла Йовович запустила открытый инструмент для долгосрочной памяти ИИ. Новости в сети 0
Admin Интересно ИИ-алгоритмы демонстрируют неожиданную солидарность друг с другом. Новости в сети 0
Admin Интересно Google представила мощную ИИ-модель Gemma 4, которая работает даже на слабом железе. Новости в сети 0
Admin Интересно Гонка вооружений в сфере ИИ: почему управление уязвимостями становится приоритетом для компаний. Новости в сети 0
Admin Интересно Европейский союз запрещает использование ИИ для создания поддельных откровенных изображений. Новости в сети 0
Admin Интересно Microsoft позволяет Copilot использовать несколько моделей ИИ одновременно для взаимной проверки. Новости в сети 0
Admin Интересно 43% сотрудников опасаются, что ИИ лишит их работы. Как страх увольнения убивает эффективность бизнеса. Новости в сети 0
Admin Интересно ИИ ускоряет проектирование и строительство ядерных реакторов. Новости в сети 0
Admin Интересно Расширения для браузеров с функцией ИИ стали инструментом слежки. Новости в сети 0
Admin Интересно Дэвид Сакс покинул пост советника Белого дома по ИИ и присоединился к технологическому совету Трампа. Новости в сети 0
Admin Интересно Наталья Касперская предложила регулировать использование ИИ в образовании. Новости в сети 0
Admin Интересно Mozilla создает базу знаний для ИИ-агентов, аналогичную Stack Overflow. Новости в сети 0
Admin Интересно Новый гибридный ИИ предсказывает срок службы батарей с высокой точностью. Новости в сети 0
Admin Интересно ИИ RAVEN обнаружил 31 скрытую экзопланету среди 2 миллионов звезд. Новости в сети 0
Admin Интересно Критическая уязвимость в Python-библиотеке LiteLLM: миллионы разработчиков ИИ оказались под угрозой. Новости в сети 0
Admin Интересно OpenAI Foundation инвестирует $1 млрд в использование ИИ для лечения болезней. Новости в сети 0
Admin Интересно 20 часов до первого удара. Как ИИ-инструменты лишили системных администраторов сна. Новости в сети 0
Admin Интересно Нейросеть написала код, а пароль спрятать забыла. ИИ превратил GitHub в решето. Новости в сети 0
Admin Интересно NVIDIA представила инструмент NemoClaw для безопасного запуска ИИ-агентов. Новости в сети 0
Admin Интересно Белый дом предлагает единый закон об ИИ для защиты детей и упрощения регулирования. Новости в сети 0
Admin Интересно Иностранные ИИ-инструменты должны соответствовать российским ценностям или покинуть страну. Новости в сети 0
Admin Интересно ИИ-терапия провалилась. Чат-боты проигрывают людям в борьбе с одиночеством. Новости в сети 0
Admin Интересно Systemd 260 удаляет поддержку старых скриптов и внедряет ИИ в разработку. Новости в сети 0
Admin Интересно Google представила обновлённый инструмент Stitch для проектирования интерфейсов с использованием ИИ. Новости в сети 0
Admin Интересно Минцифры выставило на обсуждение закон о суверенном ИИ. Новости в сети 0
Admin Интересно Компании в Индии обязаны раскрывать использование ИИ для получения киберстрахования. Новости в сети 0
Admin Интересно ИИ находит слишком много багов. Но разработчики нашли способ спасти Open Source от наплыва отчётов. Новости в сети 0
Admin Интересно ИИ в цифровой среде TerraLingua начал проявлять социальное поведение и обман. Новости в сети 0
Admin Интересно Пентагон внес ИИ-компанию в чёрный список за отказ сделать ИИ опаснее. Новости в сети 0
Admin Интересно ИИ теперь создаёт не только красивые, но и прочные объекты. Новости в сети 0
Admin Интересно Gartner рекомендует отключать корпоративный ИИ по пятницам после обеда. Новости в сети 0
Admin Интересно Популярные системы управления ИИ оказались уязвимыми для атак. Новости в сети 0
Admin Интересно Киберпреступники используют ClickFix для распространения macOS-трояна через поддельные установщики ИИ-инструментов. Новости в сети 0
Admin Интересно Microsoft запустила медицинский ИИ Copilot Health. Новости в сети 0
Admin Интересно Хакеры используют ИИ для создания вредоносного ПО Slopoly. Новости в сети 0
Admin Интересно Китайский регулятор предупредил об опасностях ИИ-инструмента OpenClaw. Новости в сети 0
Admin Интересно Hacker News запрещает комментарии, созданные или отредактированные с помощью ИИ. Новости в сети 0
Admin Интересно Китайские микродрамы с ИИ-животными стали хитом среди поколения Z. Новости в сети 0
Admin Интересно ИИ-чатботы признаны опасными после рекомендаций совершить насилие. Новости в сети 0
Admin Интересно Правительство может разрешить использование защищенных материалов для обучения ИИ. Новости в сети 0
Admin Интересно ИИ-хакеры захватывают сети всего за 29 минут. Новости в сети 0
Admin Интересно Как предотвратить утечку данных через ИИ: вебинар по аудиту современных агентских процессов. Новости в сети 0
Admin Интересно Пакистанские хакеры перешли на массовое производство вредоносного кода с помощью ИИ. Новости в сети 0
Admin Интересно Конец плавящимся дата-центрам: ИИ заставили считать на фотонах и навсегда отменили проблему перегрева серверов. Новости в сети 0

Название темы