Uma falha de server-side request forgery nas integrações da comunidade do pacote LangChain foi publicada na lista de CVEs em 20 de agosto e chegou ao banco de advisories do GitHub no dia seguinte. SitemapLoader.parse_sitemap aplica o controle documentado restrict_to_same_domain apenas às entradas url de nível final: o loop sobre elementos aninhados sitemap repassa a restrição, de modo que um índice de sitemap fornecido por um atacante pode levar o loader a hosts internos arbitrários. Como o conteúdo buscado é analisado nos Documents retornados, respostas internas são divulgadas ao chamador, e não apenas solicitadas.
A parte que torna isso incomum
O advisory vem marcado como "unsupported when assigned". Verificando o projeto diretamente: o repositório langchain-ai/langchain-community está arquivado, o último push foi em 19 de junho de 2026, e a versão mais recente no PyPI é 0.4.2, enviada em 22 de maio de 2026. A página de advisory do GitHub lista as versões afetadas como desconhecidas, as versões corrigidas como desconhecidas e nenhum pacote. O issue upstream que descreve exatamente este bug foi aberto em 12 de julho e encerrado como concluído em 13 de agosto — uma semana antes de o CVE aparecer.
O que a interpretação comum erra
Advisories desse tipo costumam ser resumidos como "corrija agora". Não há nada a corrigir. Um issue upstream encerrado em um repositório arquivado não produz um release, e o próprio advisory se recusa a nomear uma versão corrigida. A remediação correta é deixar de usar o loader ou restringi-lo na camada de rede — não fazer upgrade. Em segundo lugar, a nota de severidade que está sendo citada não é a do NVD: a página informa "NVD assessment not yet provided", e a pontuação CVSS 3.1 de 8.6 vem da VulnCheck, a autoridade atribuinte, que separadamente a classifica em 7.7 sob o CVSS 4.0. Duas pontuações, um fornecedor, nenhuma avaliação independente.
O problema estrutural
langchain-community era o pacote guarda-chuva que reunia centenas de integrações de terceiros, e foi descontinuado em favor de pacotes independentes. A descontinuação avançou a manutenção; não moveu a base instalada. Vulnerabilidades continuarão sendo encontradas em código que ainda é amplamente importado e que já não tem para onde encaminhar uma correção. Este é o primeiro CVE de destaque em ferramentas de IA em que o encerramento, e não o bug, é a história.
