نشرت LangChain تحذيرين أمنيَّين على GitHub ضد langgraph-api — وقت تشغيل LangGraph Server الذي يقف خلف LangGraph Platform، بما في ذلك مخطط Helm الرسمي — في 18:55:57 و18:56:03 بتوقيت UTC في 19 أغسطس. وكلاهما فشل في التفويض عبر المستأجرين داخل وقت تشغيل وكلاء في بيئة إنتاج.

الثغرتان

CVE-2026-55236 (CVSS 5.9، يغلب عليه التأثير على السرية): مسار إنشاء التشغيل أرسل حدث تفويض assistants.search، بينما أرسلت عمليات القراءة المباشرة وعمليات cron حدث assistants.read. وفي عمليات النشر التي كان فيها المعالج المخصص يقيّد الوصول إلى المساعدين بناءً على assistants.read من دون بديل عالمي، لم يُستدعَ أي معالج إطلاقًا عند إنشاء التشغيل — فتلاشى قيد المالك، وعاد في الاستجابة metadata وconfig وcontext الخاص بمساعد خاص يخص مستخدمًا آخر.

CVE-2026-55235 (CVSS 5.9، يغلب عليه التأثير على السلامة): كان يمكن لـ run أو cron تحديد هدف webhook نسبي. ثم تعود عملية التسليم إلى التطبيق نفسه عبر نقل داخلي تتعامل معه برمجيات التحقق من الهوية على أنه داخلي ولا تصادق عليه، ما يتيح لطلبٍ ما إنشاء runs على سلاسل محادثة مستخدم آخر أو تعديل حالتها.

ما تخطئه الرواية الشائعة

سيُصوَّر هذا على أنه ثغرات جديدة اكتُشفت في LangGraph. لكن هناك تصحيحان. أولًا، كان الإصلاح موجودًا على PyPI منذ 11 يونيو 2026 — وأول نسخة مصححة هي 0.10.0، وقد صدرت منذ ذلك الحين أربعة عشر إصدارًا إضافيًا، وصولًا إلى 0.12.6 في 18 أغسطس. أي شخص يستخدم إصدارًا حديثًا نسبيًا لم يكن مكشوفًا أصلًا. ما جرى في 19 أغسطس كان إفصاحًا، لا اكتشافًا، ولا هرولة للإصلاح.

ثانيًا، عبارة "تسرب بيانات عبر المستأجرين في منصة وكلاء" تبالغ في نطاق التأثير. فـ CVE-2026-55236 لا تصيب إلا عمليات النشر التي كتبت معالج تفويض مخصصًا يسجل assistants.read أو assistants.search من دون معالج عالمي؛ وتقول LangChain في تحذيرها إن عمليات النشر التي لا تستخدم معالجات مخصصة، أو التي تستخدم مرشحات ملكية مكافئة عبر جميع الأحداث، لا تتأثر. وتذكر كلا الملاحظتين الأمنية بوضوح: "ليس لدينا دليل على حدوث هذا السلوك في الواقع."

شكل الثغرة هو القصة

تنشأ الثغرتان من نمط فشل واحد — وقت تشغيل لوكلاء له أكثر من مسار داخلي إلى المورد نفسه، مع اختلاف اسم حدث التفويض في أحدها، إلى جانب نقل "داخلي" يتجاوز المصادقة بالكامل. وتراكم خوادم الوكلاء هذه الأسطح بالضبط: webhooks وcrons وthreads وruns كلها تلامس الحالة المشتركة عبر نقاط دخول مختلفة. وستتكرر هذه الفئة من النتائج لأسباب بنيوية، لا بسبب تقصير أي فريق بعينه.