Kerentanan  ·  2026-09-26

Jackson default typing tidak aman LangChain4j AgenticScope - instansiasi kelas arbitrer (CVE-2026-97869)

KerentananLow dampakGlobalCVE-2026-97869
VulDB/NVD menerbitkan 25 September 2026: serializer AgenticScope di langchain4j menggunakan Jackson default typing yang tidak aman yang mengarah pada instansiasi kelas arbitrer; pemelihara menyatakan itu dilaporkan 23 Juli, diperbaiki 29 Juli, dan memerlukan fitur persistensi opt-in plus akses tulis ke penyimpanan.
LangChain4j adalah kerangka kerja LLM Java yang banyak digunakan; sementara jalur spesifik ini opt-in dan berantai, ini menandai pola yang lebih luas dari penyimpanan status-persistensi agen sebagai permukaan deserialisasi dalam kerangka kerja agen.
Deserialisasi melalui Jackson default typing yang tidak aman di serializer AgenticScope; eksploitasi memerlukan aplikasi untuk mengaktifkan persistensi AgenticScope (opt-in), plus penyerang yang sudah dapat menulis ke penyimpanan tersebut - skenario berantai, kompleksitas tinggi, dan memiliki hak istimewa (PoC publik ada).
Serializer langchain4j AgenticScope hingga 1.5.3-beta10 / 1.11.10-beta18 / 1.18.1-beta27 (diperbaiki beta11/beta19/beta28; GHSA-gmwr-7wmf-mrjm)
Tingkatkan ke 1.5.3-beta11 / 1.11.10-beta19 / 1.18.1-beta28 (atau rilis stabil yang sesuai); jika persistensi AgenticScope tidak diperlukan, biarkan dinonaktifkan.
NVD CVE-2026-97869langchain4j GHSA-gmwr-7wmf-mrjm
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →