何が起きたか
公開日 2026-09-25(CVSS 4.1 v3.1/1.2 v4.0;CISA SSVC exploitation='poc'):公開されたエクスプロイト解説書を伴うLangChain4j-agenticのAgenticScopeSerializer.fromJsonにおけるデシリアライゼーション。メンテナーは、オプトインのAgenticScope永続化と、そのストアへの攻撃者の書き込みアクセスが必要であると指摘している。
なぜ重要か
LangChain4jは主要なJavaエージェントフレームワークである。そのエージェントスコープ永続化層における安全でないデシリアライゼーションのプリミティブは、永続的なエージェント状態が攻撃者に影響可能な場合に到達可能となる古典的なRCEクラスである。ここでは、永続化がオプトインでありストアへの書き込みが必要であるため、影響範囲は限定的であり、Tier Cに該当する。
攻撃経路
AgenticScopeデシリアライゼーションパスにおける安全でないJacksonデフォルトタイピング(CWE-502)により、攻撃者制御のAgenticScope永続化コンテンツをデシリアライズする際に任意のクラスインスタンス化が可能になる。攻撃者がスコープストアを汚染できる場合、JavaエージェントランタイムでのRCEの可能性がある。
影響を受けるシステム
langchain4j 1.5.3-beta10/1.11.10-beta18/1.18.1-beta27まで(LangChain4j-agentic AgenticScopeSerializer.fromJson)。1.5.3-beta11/1.11.10-beta19/1.18.1-beta28で修正済み(GHSA-gmwr-7wmf-mrjm)。
緩和策
1.5.3-beta11/1.11.10-beta19/1.18.1-beta28にアップグレードしてください。信頼できないライターのストアに対してはAgenticScope永続化を有効にしないでください。