## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-COMERC-CVE-2025-68664
# CVE-2025-68664
# Tudo o que quero no Natal são os seus segredos: LangGrinch ataca o núcleo do LangChain (CVE-2025-68664)
Autor: Yarden Porat
Pesquisa da Cyata: Vulnerabilidade LangGrinch no LangChain
Publicado em: https://cyata.ai/blog/langgrinch-langchain-core-cve-2025-68664/

Ontem o LangChain publicou um alerta crÃtico sobre uma vulnerabilidade que descobri no langchain-core: CVE-2025-68664 / GHSA-c67j-w6g6-q2cm.
No inÃcio deste ano, minha pesquisa foi focada em invadir gerenciadores de segredos no nosso trabalho "Vault Fault" – sistemas projetados especificamente como uma fronteira de segurança em torno das suas credenciais mais sensÃveis. Uma conclusão se repetiu várias vezes: quando a plataforma trata acidentalmente dados moldados por um atacante como estrutura confiável, essa fronteira desmorona rapidamente. **Desta vez, o sistema que "quebra" não é o seu gerenciador de segredos. É a estrutura de agentes que pode usá-los.**
Por que essa vulnerabilidade merece atenção especial:
1. **Está no núcleo.** Não é um erro de uma ferramenta especÃfica, nem um caso extremo de integração, nem "algum pacote da comunidade fez algo estranho." As APIs vulneráveis (dumps() / dumpd()) estão no **próprio langchain-core**.
2. **O raio de impacto é enorme.** Pelo volume de downloads, langchain é um dos componentes de estruturas de IA mais amplamente implantados no mundo hoje. No final de dezembro de 2025, a telemetria pública de pacotes mostra , com o pepy.tech relatando e o pypistats mostrando .