Уязвимость server-side request forgery в пакете community integrations LangChain была добавлена в список CVE 20 августа и на следующий день попала в базу advisory GitHub. SitemapLoader.parse_sitemap применяет описанный в документации параметр restrict_to_same_domain только к конечным записям url: цикл по вложенным элементам sitemap обходит это ограничение, поэтому sitemap index, предоставленный атакующим, может направить загрузчик на произвольные внутренние хосты. Поскольку полученное содержимое затем разбирается и попадает в возвращаемые Documents, внутренние ответы раскрываются вызывающей стороне, а не просто запрашиваются.

Что делает эту историю необычной

advisory помечен как "unsupported when assigned". Если проверить проект напрямую: репозиторий langchain-ai/langchain-community архивирован, его последняя отправка в push была 19 июня 2026 года, а последняя версия в PyPI — 0.4.2, загруженная 22 мая 2026 года. На странице advisory GitHub указаны неизвестные затронутые версии, неизвестные исправленные версии и вообще отсутствующий пакет. Описывающий именно эту ошибку upstream-issue был открыт 12 июля и закрыт как завершённый 13 августа — за неделю до появления CVE.

Что неверно в привычной трактовке

Такие advisory обычно подают как «срочно патчить». Но патчить нечего. Закрытый upstream-issue в архивированном репозитории не приводит к выпуску релиза, а сам advisory не называет исправленную версию. Корректная мера — перестать использовать загрузчик или ограничить его на сетевом уровне, а не обновлять. Во-вторых, цитируемая оценка серьёзности — не NVD: на странице прямо указано "NVD assessment not yet provided", а балл CVSS 3.1 8.6 исходит от VulnCheck, органа, который назначил запись, и отдельно оценивает её в 7.7 по CVSS 4.0. Два балла, один вендор, без независимой оценки.

Структурная проблема

langchain-community был универсальным пакетом, в котором собрали сотни сторонних интеграций, и его вывели из эксплуатации в пользу отдельных пакетов. Депрекация сдвинула обслуживание вперёд; она не изменила уже установленную базу. Уязвимости и дальше будут обнаруживаться в коде, который по-прежнему широко импортируют и для которого больше негде выпускать исправление. Это первый заметный CVE в AI-инструментах, где главным сюжетом становится не баг, а завершение жизненного цикла.