취약점  ·  2026-09-27

LangChain4j AgenticScope Jackson 기본 타이핑 역직렬화로 임의 클래스 인스턴스화 가능 (CVE-2026-97869)

취약점Low 영향도GlobalCVE-2026-97869
2026-09-25 게시 (CVSS 4.1 v3.1 / 1.2 v4.0; CISA SSVC exploitation='poc'): 게시된 익스플로잇 문서와 함께 LangChain4j-agentic의 AgenticScopeSerializer.fromJson에서 역직렬화 발생. 유지관리자는 선택적 AgenticScope 지속성과 해당 스토어에 대한 공격자 쓰기 액세스가 필요하다고 언급.
LangChain4j는 선도적인 Java 에이전트 프레임워크입니다. 에이전트 범위 지속성 계층의 안전하지 않은 역직렬화 프리미티브는 지속적인 에이전트 상태가 공격자에 의해 영향받을 수 있는 곳에서 도달 가능한 전형적인 RCE 클래스입니다. 지속성이 선택적이고 스토어 쓰기가 필요하므로 폭발 반경이 제한적이며 Tier C입니다.
AgenticScope 역직렬화 경로의 안전하지 않은 Jackson 기본 타이핑(CWE-502)은 공격자가 제어하는 AgenticScope 지속성 콘텐츠를 역직렬화할 때 임의 클래스 인스턴스화를 가능하게 합니다. 공격자가 범위 스토어를 오염시킬 수 있다면 Java 에이전트 런타임에서 잠재적 RCE가 발생할 수 있습니다.
langchain4j 최대 1.5.3-beta10 / 1.11.10-beta18 / 1.18.1-beta27 (LangChain4j-agentic AgenticScopeSerializer.fromJson). 1.5.3-beta11 / 1.11.10-beta19 / 1.18.1-beta28에서 수정됨 (GHSA-gmwr-7wmf-mrjm).
1.5.3-beta11 / 1.11.10-beta19 / 1.18.1-beta28로 업그레이드. 신뢰할 수 없는 작성자 스토어에 대해 AgenticScope 지속성을 활성화하지 마십시오.
NVD — CVE-2026-97869langchain4j security advisory GHSA-gmwr-7wmf-mrjmPoC write-up (Insecure Jackson default typing in LangChain4j Agentic)
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →