취약점  ·  2026-09-26

LangChain4j AgenticScope 안전하지 않은 Jackson 기본 타이핑 - 임의 클래스 인스턴스화 (CVE-2026-97869)

취약점Low 영향도GlobalCVE-2026-97869
VulDB/NVD는 2026년 9월 25일에 게시: langchain4j의 AgenticScope 직렬 변환기는 안전하지 않은 Jackson 기본 타이핑을 사용하여 임의 클래스 인스턴스화를 초래한다; 유지관리자는 7월 23일에 보고되어 7월 29일에 수정되었으며, 옵트인 지속성 기능과 저장소에 대한 쓰기 접근 권한이 필요하다고 밝혔다.
LangChain4j는 널리 사용되는 Java LLM 프레임워크이다; 이 특정 경로는 옵트인 및 체인화되어 있지만, 에이전트 프레임워크에서 에이전트 상태 지속성 저장소가 역직렬화 표면이 되는 광범위한 패턴을 지적한다.
AgenticScope 직렬 변환기의 안전하지 않은 Jackson 기본 타이핑을 통한 역직렬화; 악용에는 애플리케이션이 AgenticScope 지속성을 활성화(옵트인)했어야 하며, 이미 해당 저장소에 쓸 수 있는 공격자가 필요하다 - 체인화된, 높은 복잡성, 권한 있는 시나리오 (공개 PoC 존재).
langchain4j AgenticScope 직렬 변환기 최대 1.5.3-beta10 / 1.11.10-beta18 / 1.18.1-beta27 (beta11/beta19/beta28에서 수정; GHSA-gmwr-7wmf-mrjm)
1.5.3-beta11 / 1.11.10-beta19 / 1.18.1-beta28 (또는 해당 안정 릴리스)로 업그레이드; AgenticScope 지속성이 필요하지 않으면 비활성화된 상태로 두어라.
NVD CVE-2026-97869langchain4j GHSA-gmwr-7wmf-mrjm
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →