Une faille de falsification de requête côté serveur dans le package des intégrations communautaires de LangChain a été ajoutée à la liste CVE le 20 août et est entrée dans la base d’avis de GitHub le lendemain. SitemapLoader.parse_sitemap applique le contrôle documenté restrict_to_same_domain uniquement aux entrées url terminales : la boucle sur les éléments sitemap imbriqués laisse passer cette contrainte, si bien qu’un index de sitemap fourni par un attaquant peut entraîner le chargeur vers n’importe quel hôte interne. Comme le contenu récupéré est analysé dans les Documents renvoyés, les réponses internes sont divulguées à l’appelant, et pas seulement sollicitées.

Ce qui rend ce cas inhabituel

L’avis porte la mention « unsupported when assigned ». Vérification directe du projet : le dépôt langchain-ai/langchain-community est archivé, son dernier push remonte au 19 juin 2026, et la dernière version publiée sur PyPI est la 0.4.2, mise en ligne le 22 mai 2026. La page d’avis de GitHub indique des versions affectées inconnues, des versions corrigées inconnues, et aucun package du tout. Le ticket amont décrivant exactement ce bug a été ouvert le 12 juillet et clos comme terminé le 13 août — une semaine avant l’apparition de la CVE.

Ce que le cadrage habituel passe à côté

Ce type d’avis est généralement résumé par « patch now ». Il n’y a rien à patcher. Un ticket amont clos dans un dépôt archivé ne produit pas de version, et l’avis lui-même refuse de nommer une version corrigée. La bonne remédiation consiste à cesser d’utiliser le chargeur ou à le contenir au niveau réseau — pas à mettre à jour. Deuxièmement, le score de gravité cité n’est pas celui du NVD : la page indique « NVD assessment not yet provided », et le score CVSS 3.1 de 8.6 provient de VulnCheck, l’autorité d’attribution, qui l’évalue par ailleurs à 7.7 en CVSS 4.0. Deux scores, un seul éditeur, aucune évaluation indépendante.

Le problème structurel

langchain-community servait de paquet fourre-tout regroupant des centaines d’intégrations tierces, et il a été déprécié au profit de packages autonomes. La dépréciation a fait avancer la maintenance ; elle n’a pas déplacé la base installée. Des vulnérabilités continueront d’être découvertes dans du code encore largement importé et qui n’a plus d’endroit où recevoir un correctif. C’est la première CVE largement remarquée dans l’outillage IA où l’histoire n’est pas celle du bug, mais de la fin de vie.