Krytyczne luki w LangGraph: hakerzy na progu serwerów AI
Agenci AI przestali być tylko ciekawostką, a stali się celem. Badacze z Check Point Research ujawnili łańcuch podatności w frameworku LangGraph, który pozwala napastnikom na całkowite przejęcie kontroli nad serwerami obsługującymi procesy sztucznej inteligencji. To uderzenie w samo serce infrastruktury rozwijanej przez zespół LangChain.
Problem jest palący, ponieważ dzisiejsza warstwa orkiestracji AI dysponuje uprawnieniami, o jakich chatboty sprzed dwóch lat mogły tylko marzyć. Luka w LangGraph to nie tylko ryzyko wycieku rozmów, ale realna groźba kradzieży kluczy API i nieautoryzowanego dostępu do firmowych baz danych. Jak zauważa Cloud Security Alliance, „warstwa trwałego zapisywania stanu (checkpoint persistence) w LangGraph zawiera dwie niezależnie możliwe do wykorzystania luki”, co przy obecnym tempie wdrażania systemów GenAI stawia pod znakiem zapytania bezpieczeństwo całych backendów.
Od błędu w kodzie do zdalnego przejęcia serwera
Eksperci zidentyfikowali kombinację dwóch klasycznych błędów. Pierwszym z nich jest SQL Injection oznaczony jako CVE-2025-67644, ukryty w funkcji get_state_history(). Drugi to niebezpieczna deserializacja danych w mechanizmie msgpack. Choć każda z tych szczelin jest groźna z osobna, ich połączenie otwiera drzwi do ataku typu Remote Code Execution (RCE). W praktyce oznacza to, że haker może wykonać dowolny kod na serwerze ofiary.
Co ważne, problem nie dotyczy zarządzanej platformy LangSmith Deployment. Ryzyko uderza w firmy, które zdecydowały się na samodzielne wdrożenia przy użyciu silników SQLite lub Redis. W takim scenariuszu napastnik omija standardowe zabezpieczenia i uderza bezpośrednio w infrastrukturę. Potwierdzają to analizy techniczne wskazujące, że pełny łańcuch ataku staje się możliwy wszędzie tam, gdzie ścieżka do historii stanu agenta jest publicznie dostępna.
Podwyższone ryzyko w architekturze agentowej
Współcześni agenci AI są zintegrowani z systemami CRM i wewnętrznymi narzędziami automatyzacji. Każda podatność w platformach takich jak LangGraph czy LangChain staje się krytycznym punktem zapalnym. Przejęcie serwera mogło oznaczać dla przedsiębiorstw nie tylko wyciek poufnej korespondencji, ale też kradzież dokumentacji technicznej i wrażliwych danych z systemów helpdeskowych.
Szybka reakcja i lekcja na przyszłość
Zespół LangChain zareagował sprawnie, wydając poprawki niemal natychmiast po zgłoszeniu. Jednak incydenty te, oceniane w raportach nawet na 9,3 pkt w skali CVSS, pokazują, że standardy ochrony kodu nie zawsze nadążają za innowacjami. Eksperci zalecają administratorom:
- Natychmiastową aktualizację środowisk LangGraph do najnowszych wersji.
- Audyt uprawnień nadawanych agentom AI w systemach CRM i bazach danych.
- Ograniczenie publicznej dostępności endpointów zarządzających historią stanu.
Agenci AI to nowa płaszczyzna ataku. Wymagają one rygorystycznego podejścia do bezpieczeństwa infrastrukturalnego, a nie tylko skupienia się na blokowaniu złośliwych promptów od użytkowników.
