Sploitus

Exploit for CVE-2025-68664

kitploit · 2026-08-27

Exploit Code

MARKDOWN22 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-COMERC-CVE-2025-68664
# CVE-2025-68664

# Tudo o que quero no Natal são os seus segredos: LangGrinch ataca o núcleo do LangChain (CVE-2025-68664)

Autor: Yarden Porat

Pesquisa da Cyata: Vulnerabilidade LangGrinch no LangChain

Publicado em: https://cyata.ai/blog/langgrinch-langchain-core-cve-2025-68664/

![](https://assets.kitploit.com/production/public/readmes/23989/7a11583d1288cc1422a8c18b119fdf8a7a2aa5842bba24a891bcc4f3f3b843fc.png)

Ontem o LangChain publicou um alerta crítico sobre uma vulnerabilidade que descobri no langchain-core: CVE-2025-68664 / GHSA-c67j-w6g6-q2cm.

No início deste ano, minha pesquisa foi focada em invadir gerenciadores de segredos no nosso trabalho "Vault Fault" – sistemas projetados especificamente como uma fronteira de segurança em torno das suas credenciais mais sensíveis. Uma conclusão se repetiu várias vezes: quando a plataforma trata acidentalmente dados moldados por um atacante como estrutura confiável, essa fronteira desmorona rapidamente. **Desta vez, o sistema que "quebra" não é o seu gerenciador de segredos. É a estrutura de agentes que pode usá-los.**

Por que essa vulnerabilidade merece atenção especial:

  1. **Está no núcleo.** Não é um erro de uma ferramenta específica, nem um caso extremo de integração, nem "algum pacote da comunidade fez algo estranho." As APIs vulneráveis (dumps() / dumpd()) estão no **próprio langchain-core**.

  2. **O raio de impacto é enorme.** Pelo volume de downloads, langchain é um dos componentes de estruturas de IA mais amplamente implantados no mundo hoje. No final de dezembro de 2025, a telemetria pública de pacotes mostra , com o pepy.tech relatando  e o pypistats mostrando .