An issue in langchain v.0.0.171 allows a remote attacker to execute arbitrary code via a JSON file to load_prompt. This is related to __subclasses__ or a template.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLangchain
APPLangchain0.0.171
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
RCE
References
Related vulnerabilities
CVE-2025-2828CRITICAL10.0PL ✓same product
SSRF w LangChain RequestsToolkit — dostęp do sieci wewnętrznej i metadanych chmury
CVE-2024-8309CRITICAL9.8PL ✓same product
SQL injection przez prompt injection w LangChain GraphCypherQAChain
CVE-2024-7042CRITICAL9.8PL ✓same product
SQL injection przez prompt injection w LangChain GraphCypherQAChain
CVE-2023-39631CRITICAL9.8PL ✓same product
RCE w LangChain via funkcja evaluate biblioteki numexpr
CVE-2023-38896CRITICAL9.8PL ✓same product
RCE w LangChain poprzez funkcje from_math_prompt i from_colored_object_prompt