
🚨 Wystarczyła manipulacja jednym parametrem żądania, aby przejąć konto w LangSmith. 🛡️ Jeżeli korzystasz z LangSmith do budowy swoich aplikacji AI mamy ważne ostrzeżenie. 💻 Badacze z Miggo Security wykryli poważną lukę bezpieczeństwa (CVE-2026-25750) pozwalającą na przejęcie konta. 🛠️ Źródłem całego zamieszania był parametr baseURL, pozwalający na definicję własnych serwerów backend. Przez brak walidacji danych, przeglądarka użytkownika przesyłała aktywny token sesyjny bezpośrednio na serwer kontrolowany przez atakującego. ✅ Błąd został naprawiony w wersji 0.12.71 LangSmith. Użytkownicy korzystający z architektury chmurowej nie muszą podejmować żadnych działań, poprawka została automatycznie wdrożona. W przypadku rozwiązań self-hosted zalecamy niezwłoczną aktualizację. 👉 Szczegóły: https://sekurak.pl/jak-manipulacja-parametrem-zadania-mogla-doprowadzic-do-przejecia-konta-w-langsmith-szczegoly-podatnosci-cve-2026-25750/
Post summary
CVE‑2026‑25750 in LangSmith permits session hijacking via an unsanitized baseURL parameter; the issue was fixed in version 0.12.71, and users—especially self‑hosted deployments—are urged to update immediately.









