Une vulnérabilité de l’IA de LangChain expose des millions d’applications
Des millions d’applications d’IA font confiance à LangChain pour gérer des données sensibles. Cette confiance vient de subir un sérieux revers.
Une faille de sécurité critique a frappé LangChain, l’un des frameworks d’IA les plus utilisés au monde, exposant des millions d’applications à de possibles vols de secrets et à l’injection de code malveillant.
Des chercheurs en sécurité affirment que la vulnérabilité permet à des attaquants d’exploiter la logique centrale de sérialisation de LangChain pour extraire des variables d’environnement et exécuter des actions non autorisées, mettant en danger les clés d’API, les identifiants et les données sensibles dans l’ensemble de l’écosystème de l’IA.
Comment les attaquants exploitent cette vulnérabilité, véritable « cadeau de Noël »
Le vecteur d’attaque repose sur les fonctions de sérialisation de LangChain, qui ne géraient pas correctement les données contrôlées par l’utilisateur. Une analyse du secteur publiée aujourd’hui révèle que les fonctions dumps() et dumpd() n’échappent pas aux dictionnaires contenant des clés « lc » — des marqueurs internes utilisés par LangChain pour identifier ses propres objets sérialisés.
Lorsque des acteurs malveillants injectent des données comportant ces clés spéciales, le système les traite comme du contenu LangChain légitime lors de la désérialisation, et non comme des entrées utilisateur non fiables.
Un expert en sécurité de Cyata a découvert cette faille lors d’audits des limites de confiance de l’IA, en repérant l’absence de mécanisme d’échappement dans le code de sérialisation. La vulnérabilité permet plusieurs types d’attaques dévastatrices :
- extraction de secrets à partir de variables d’environnement lorsque la désérialisation s’effectue avec « secrets_from_env=True »
- instanciation de classes au sein d’espaces de noms approuvés tels que langchain_core et langchain_community
- exécution potentiellement arbitraire de code via des modèles Jinja2
Pensez aux clés d’API, aux mots de passe de bases de données et aux jetons d’authentification — tout ce dont les attaquants ont besoin pour s’introduire dans les systèmes d’entreprise. Les acteurs malveillants peuvent concevoir des prompts pour instancier des classes autorisées, déclenchant des attaques SSRF avec des variables d’environnement intégrées aux en-têtes afin d’exfiltrer des données.
Comme cela touche des flux courants tels que la diffusion d’événements, la journalisation et la mise en cache, pratiquement toute application LangChain traitant des données non fiables pourrait être compromise.
La course contre la montre : correctifs et stratégies de protection
LangChain a réagi rapidement à la divulgation en publiant des correctifs qui modifient en profondeur la manière dont le framework gère la sécurité de la sérialisation.
Les correctifs publiés aujourd’hui comprennent de nouveaux paramètres de liste d’autorisation dans les fonctions load() et loads(), afin de préciser quelles classes peuvent être sérialisées et désérialisées. Les modèles Jinja2 sont désormais bloqués par défaut, et l’option dangereuse « secrets_from_env » a été désactivée (« False ») afin d’empêcher le chargement automatique de secrets depuis les variables d’environnement.
Les versions vulnérables comprennent langchain-core >= 1.0.0, < 1.2.5 et < 0.3.81, avec des correctifs disponibles respectivement dans les versions 1.2.5 et 0.3.81. Signalée initialement via Huntr le 4 décembre, la vulnérabilité a été reconnue par LangChain le lendemain, puis l’avis de sécurité a été publié le 24 décembre.
Pour ajouter au chaos, une vulnérabilité parallèle a également touché LangChainJS, suivie sous le numéro CVE-2025-68665, démontrant que ce problème d’injection lors de la sérialisation affecte l’ensemble de l’écosystème LangChain.
Ce que cela signifie dès maintenant pour vos applications d’IA
Les experts en cybersécurité lancent aujourd’hui des alertes urgentes : mettez immédiatement langchain-core à niveau et vérifiez que les dépendances telles que langchain-community sont elles aussi à jour.
Les organisations doivent considérer les sorties des LLM comme des données non fiables, auditer les processus de désérialisation des systèmes de diffusion et de journalisation, et désactiver la résolution des secrets tant que les entrées n’ont pas été vérifiées de manière approfondie.
Le calendrier renforce l’urgence, car les organisations doivent inventorier leurs déploiements d’agents afin d’effectuer rapidement un triage, dans un contexte d’adoption en plein essor des applications fondées sur les LLM. Cette vulnérabilité souligne la nécessité critique d’examiner les sorties des modèles d’IA avec la même rigueur de sécurité que toute source de données externe, ce qui change fondamentalement la manière dont les développeurs doivent aborder la sécurité des applications d’IA.
Compte tenu de l’empreinte considérable de LangChain dans l’écosystème de l’IA, des acteurs du secteur estiment qu’il ne s’agit pas simplement d’un correctif de sécurité supplémentaire : c’est un signal d’alarme pour toute l’industrie, qui doit repenser les limites de confiance dans les applications d’IA avant que les attaquants ne transforment les fêtes de fin d’année en aubaine pour le vol de données.
À lire aussi : OpenAI renforce également ses défenses. Voici comment l’entreprise utilise son nouveau système Atlas pour détecter et perturber les abus de ChatGPT à grande échelle.

