Интересно ИИ стал предателем: LangChain взламывают через ответы самой модели — она сама крадёт ваши секреты.

Admin

Администратор

ИИ стал предателем: LangChain взламывают через ответы самой модели — она сама крадёт ваши секреты.



1766954676329


Нейросеть послушно выполняет и сливает всё: токены, ключи, переменные окружения.


В экосистеме LangChain обнаружили критическую уязвимость, которая позволяет атакующему красть секретные данные и даже влиять на ответы больших языковых моделей через промпт-инъекции. Проблема затрагивает пакет LangChain Core (langchain-core) — базовую Python-библиотеку, на которой строятся приложения с LLM и которая отвечает за общие интерфейсы и механизм сериализации объектов.

Уязвимость получила идентификатор CVE-2025-68664 и оценку 9,3 балла по CVSS. О проблеме 4 декабря 2025 года сообщил исследователь Ярден Порат, а внутри проекта она получила неофициальное название LangGrinch.

Суть уязвимости связана с ошибкой сериализации. Функции dumps() и dumpd() в LangChain некорректно обрабатывают словари, содержащие ключ lc. Этот ключ LangChain использует внутри себя для пометки собственных сериализованных объектов. Если такие структуры попадают в данные, контролируемые пользователем, библиотека при последующей десериализации воспринимает их не как обычный ввод, а как легитимные внутренние объекты LangChain.

По словам Пората, это открывает широкое поле для атак. Если злоумышленник добьётся того, чтобы в процессе работы LangChain данные с ключом lc были сначала сериализованы, а затем десериализованы, в системе может быть создан произвольный небезопасный объект. В зависимости от настроек это может привести к утечке секретов из переменных окружения (при включённой опции secrets_from_env), созданию экземпляров классов из доверенных пространств имён вроде langchain_core, langchain или langchain_community, а в отдельных сценариях — даже к выполнению произвольного кода через шаблоны Jinja2.

Отдельно подчёркивается, что ошибка позволяет внедрять структуры LangChain через поля, которые часто формируются на основе ответа модели, — например, metadata, additional_kwargs или response_metadata. Это означает, что LLM-ответ, сформированный под влиянием инъекции, может стать полноценным вектором атаки при последующей сериализации и десериализации.

Разработчики LangChain выпустили обновление, которое заметно ужесточает поведение библиотеки по умолчанию. В функциях load() и loads() появился параметр allowed_objects, позволяющий явно указать, какие классы допустимо сериализовать и восстанавливать. Кроме того, шаблоны Jinja2 теперь заблокированы по умолчанию, а автоматическая загрузка секретов из окружения (secrets_from_env) отключена.

Уязвимость затрагивает следующие версии langchain-core:
  • версии 1.0.0 – 1.2.4 (исправлено в 1.2.5);
  • версии ниже 0.3.81 (исправлено в 0.3.81).

Помимо Python-версии, исследователи обратили внимание на аналогичную проблему в LangChain.js. Там уязвимость также связана с некорректной обработкой объектов с ключом lc и позволяет извлекать секреты и проводить промпт-инъекции. Для неё зарегистрирован отдельный идентификатор CVE-2025-68665 с оценкой 8,6 балла. Она затрагивает пакеты:

  • @langchain/core версий 1.0.0 – 1.1.7 и ниже 0.3.80;
  • langchain версий 1.0.0 – 1.2.2 и ниже 0.3.37.
Во всех случаях уже выпущены исправленные релизы.

С учётом серьёзности проблемы пользователям LangChain настоятельно рекомендуют как можно скорее обновиться до безопасных версий. По словам Пората, наиболее распространённый сценарий атаки проходит именно через поля ответа LLM, которые затем участвуют в потоковой сериализации. Это наглядный пример того, как классические уязвимости проявляются в системах на базе ИИ, где вывод модели по-прежнему остаётся недоверенным вводом, даже если выглядит безобидно.
 
Похожие темы
Admin Интересно ИИ-алгоритм стал причиной смерти пациентки в Бразилии. Новости в сети 0
Admin Интересно ИИ стал инструментом для создания запрещённого контента. Новости в сети 0
Support81 ИИ стал самостоятельным хакером. Теперь данные будет вымогать не школьник, а самообучающийся алгоритм Новости в сети 0
Support81 ИИ-атаки на подъёме: почему 2024 год стал переломным для кибербезопасности Новости в сети 0
Admin Интересно Gartner предупреждает о росте стоимости ИИ-помощников для разработчиков. Новости в сети 0
Admin Интересно ИИ-компании предлагают заменить промпты автоматическими циклами, что увеличит расходы пользователей. Новости в сети 0
Admin Интересно Oracle сократила 21 тысячу сотрудников ради инвестиций в ИИ и дата-центры. Новости в сети 0
Admin Интересно Вирусный тренд помогает обучать ИИ распознавать эмоции. Новости в сети 0
Admin Интересно ИИ-помощники могут выполнять вредоносные команды из поддельных отчётов об ошибках. Новости в сети 0
Admin Интересно Разведслужбы предупреждают о появлении ИИ-моделей для атак на государственные системы. Новости в сети 0
Admin Интересно Музыкальные треки Radiohead и Lady Gaga массово скачивают для обучения ИИ. Новости в сети 0
Admin Интересно Уязвимости устаревшей инфраструктуры угрожают безопасности ИИ-агентов. Новости в сети 0
Admin Интересно ИИ научился создавать белковые оболочки для доставки лекарств. Новости в сети 0
Admin Интересно Microsoft обнаружила уязвимость в AutoGen Studio, позволяющую взламывать компьютеры через ИИ-агента. Новости в сети 0
Admin Интересно ИИ станет главным судьёй на чемпионате мира по футболу 2026 года. Новости в сети 0
Admin Интересно Обнаружено 10 000 вредоносных репозиториев на GitHub, нацеленных на разработчиков и ИИ-агентов. Новости в сети 0
Admin Интересно Учёные предлагают обязать ИИ-компании соблюдать принципы открытого исходного кода. Новости в сети 0
Admin Интересно США ограничили доступ к моделям ИИ Anthropic из-за опасений их использования иностранными военными. Новости в сети 0
Admin Интересно Ошибка в LiteLLM позволяет подменять ответы ИИ на чужой код. Новости в сети 0
Admin Интересно SQL Server 2025: новые функции ИИ стали инструментом для кражи данных. Новости в сети 0
Admin Интересно Китайские хакеры украли данные об обороне и ИИ из лабораторий США и Канады. Новости в сети 0
Admin Интересно Данные из Pokémon Go использовали для обучения навигационного ИИ для военных дронов. Новости в сети 0
Admin Интересно Бунт в прямом эфире. Инженеры Meta сорвали презентацию из-за рутины вокруг ИИ. Новости в сети 0
Admin Интересно Anthropic отключила доступ к своим моделям ИИ для иностранных пользователей по требованию США. Новости в сети 0
Admin Интересно KPMG выпустила отчёт об ИИ, написанный ИИ, и он оказался недостоверным. Новости в сети 0
Admin Интересно Американское правительство приостановило доступ иностранцев к моделям ИИ Fable 5 и Mythos 5. Новости в сети 0
Admin Интересно Учёные создали тест из 1490 рабочих задач для ИИ. Лидеры индустрии справились только с четвертью. Новости в сети 0
Admin Интересно ИИ от Google DeepMind находит слабые места у неизлечимых болезней. Новости в сети 0
Admin Интересно Следствие ведёт Deezer. Сервис научился выискивать ИИ-подделки в чужих музыкальных библиотеках. Новости в сети 0
Admin Интересно Исследователи обнаружили уязвимости в ИИ-агенте OpenClaw. Новости в сети 0
Admin Интересно Более 150 математиков призвали не верить в научные прорывы ИИ. Новости в сети 0
Admin Интересно Эксперт Dell о ИИ: это не магия, а инструмент. Новости в сети 0
Admin Интересно ИИ приблизился к открытию новой физики, но столкнулся с проблемами. Новости в сети 0
Admin Интересно Anthropic выпустила Claude Fable 5 — модель ИИ, ранее считавшуюся слишком рискованной для публичного использования. Новости в сети 0
Admin Интересно Математика больше не для гениев-одиночек — нобелевский лауреат доказал, что ИИ и толпа справляются с задачами быстрее. Новости в сети 0
Admin Интересно Meta будет использовать данные сторонних бизнесов для персонализации ленты и ИИ. Новости в сети 0
Admin Интересно Apple представила масштабное обновление Siri в попытке догнать конкурентов в гонке ИИ. Новости в сети 0
Admin Интересно Идеальный угон. ИИ-помощник Instagram отдал взломщикам 20 тысяч чужих страниц. Новости в сети 0
Admin Интересно ИИ научился играть в аэрохоккей после миллионов виртуальных партий. Новости в сети 0
Admin Интересно Шпаргалка под партой осталась в прошлом — теперь ответ подсказывает ИИ прямо в очках. Новости в сети 0
Admin Интересно Anthropic предлагает остановить разработку мощных ИИ-систем. Новости в сети 0
Admin Интересно Anthropic представила инструмент для оценки рисков использования ИИ. Новости в сети 0
Admin Интересно OWASP выпустил второй отчёт по ИИ-агентам с реальными инцидентами и участием российских специалистов. Новости в сети 0
Admin Интересно Эпоха ИИ-хаоса наступила — CISO, которые не перестроятся, не выживут. Новости в сети 0
Admin Интересно Meta запустила ИИ-советника для авторов Facebook. Новости в сети 0
Admin Интересно ИИ обнаружил 21 уязвимость в FFmpeg, а Chrome исправил рекордные 429 багов. Новости в сети 0
Admin Интересно Новый ИИ-червь атакует сети без участия человека и сам себя размножает. Новости в сети 0
Admin Интересно Нейросеть нарисовала, человек сел. Первые уголовные приговоры за ИИ-порнографию в России. Новости в сети 0
Admin Интересно Anthropic призывает замедлить развитие ИИ перед IPO на триллион долларов. Новости в сети 0
Admin Интересно Google представила Gemma 4 12B — мощную модель ИИ для локального использования. Новости в сети 0

Название темы