Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LangChain (CVE-2026-26013)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
10/02/2026
Última modificación:
17/03/2026

Descripción

LangChain es un framework para construir agentes y aplicaciones impulsadas por LLM. Antes de la versión 1.2.11, el método ChatOpenAI.get_num_tokens_from_messages() obtiene valores arbitrarios de image_url sin validación al calcular el recuento de tokens para modelos habilitados para visión. Esto permite a los atacantes desencadenar ataques de falsificación de petición del lado del servidor (SSRF) al proporcionar URLs de imagen maliciosas en la entrada del usuario. Esta vulnerabilidad está corregida en la versión 1.2.11.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:langchain:langchain_core:*:*:*:*:*:python:*:* 1.2.11 (excluyendo)