🔥 Цепочка SQL-инъекций в LangGraph ведёт к полному захвату self-hosted AI-серверов Исследователи Check Point раскрыли три исправленные уязвимости в LangGraph — open-source фреймворке LangChain для построения многоагентных AI-приложений. Одна из них критическая: CVE-2025-67644 (SQL-инъекция в SQLite-чекпоинтере, CVSS 7.3) в связке с CVE-2026-28277 (небезопасная десериализация msgpack, CVSS 6.8) даёт удалённое выполнение кода. Проблема затрагивает только self-hosted развёртывания, использующие SQLite или Redis в качестве чекпоинтера; управляемое облако LangSmith уязвимости не подвержено. Как сообщает The Hacker News, атака возможна, если приложение выставляет наружу конечную точку get_state_history(). Механика выглядит как классическая цепочка: атакующий через вредоносный параметр фильтра эксплуатирует SQL-инъекцию, подставляя в результат запроса поддельную строку чекпоинта со злонамеренно сериализованным BLOB-объектом. Когда приложение десериализует этот объект, срабатывает уязвимость в msgpack — и на сервере выполняется произвольный код. Для успешной атаки нужен доступ к слою хранения чекпоинтов, что в типовых хостинговых конфигурациях ограничено, однако для self-hosted сценарных развёртываний такая модель вполне реалистична. LangGraph-разработчики классифицировали CVE-2026-28277 как проблему пост-эксплуатации: повышение привилегий от доступа на запись к хранилищу чекпоинтов до выполнения кода в рантайме. Такой вектор способен раскрыть секреты рантайма или открыть доступ к смежным системам, куда агент имеет легитимные привилегии. Патчи уже доступны: langgraph-checkpoint-sqlite до версии 3.0.1, langgraph до 1.0.10, @langchain/langgraph-checkpoint-redis до 1.0.1. AI-агенты наследуют расширенный контекст доверия и доступ к внутренним API — классические уязвимости вроде SQL-инъекций внутри таких фреймворков превращаются из проблемы базы данных в кросс-системную компрометацию. LangGraph уже не экспериментальный прототип, и цикл обновлений для него должен быть сопоставим с критическим бэкенд-софтом. Полгода между раскрытием и массовым обновлением в сообществе, строящем автономных агентов, — это новый Log4j, только с доступом к продуктивным базам и ключам. #LangGraph #RCE #SQLi #MsgPack #AIsecurity