LangChain 的社区集成包中一个服务器端请求伪造漏洞已于8月20日被公布到 CVE 列表,并在次日进入 GitHub 的公告数据库。SitemapLoader.parse_sitemap 只将文档中的 restrict_to_same_domain 控制应用于叶子层级的 url 条目:对嵌套 sitemap 元素的循环却绕过了这一约束,因此,攻击者提供的 sitemap 索引可以将加载器引向任意内部主机。由于抓取到的内容会被解析进返回的 Documents,内部响应会被披露给调用方,而不仅仅是被请求到。
使其不同寻常的部分
该公告被标注为“分配时不受支持”。直接查看项目可见:langchain-ai/langchain-community 仓库已归档,最后一次推送是在2026年6月19日,PyPI 上最近一次发布是0.4.2,上传时间为2026年5月22日。GitHub 的公告页面将受影响版本列为未知、已修复版本列为未知,且根本没有列出任何软件包。描述这一漏洞的上游 issue 于7月12日开启,并在8月13日以已完成状态关闭——这比 CVE 出现早了一周。
常见表述错在何处
这类公告通常会被写成“立即打补丁”。但实际上没有补丁可打。 在一个已归档仓库中关闭的上游 issue 不会生成发布,而公告本身也没有给出修复版本。正确的处置方式是停止使用该加载器,或在网络层对其加以限制——而不是升级。其次,外界引用的严重性分数并非来自 NVD:页面写明“尚未提供 NVD 评估”,而8.6 的 CVSS 3.1 分数来自分配机构 VulnCheck;该机构还另外给出了7.7 的 CVSS 4.0 评分。两个分数、一个厂商、没有独立评估。
结构性问题
langchain-community 曾是一个收纳数百个第三方集成的“大杂烩”软件包,后来被弃用,转而由独立软件包接替。弃用把维护工作向前推进了,却没有把已安装的存量一并迁走。漏洞仍会不断在这些依然被广泛导入、却再也没有修复落点的代码中被发现。这是首个引人注目的 AI 工具链 CVE,讲述的不是漏洞本身,而是它的退场。
