CVE-2026-54769
CRITICAL(10.0)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
- CVSS 10 — Kritisch
EPSS-Score
0.9%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
10
Technische Schwere
SecBoard-Einordnung
CVE-2026-54769 betrifft das Langroid Framework in Versionen vor 0.65.2. Es handelt sich um eine kritische Sandbox-Escape-Schwachstelle, die zu Remote Code Execution (RCE) in den TableChatAgent- und VectorStore-Funktionen führt. Angreifer können über speziell präparierte Prompts unauthentifizierte RCE auf dem Host-System erreichen, da die Sandbox-Implementierung umgangen werden kann.
Mit einem CVSS-Score von 10.0 ist diese Schwachstelle als kritisch einzustufen. Obwohl die EPSS-Wahrscheinlichkeit mit 1% derzeit niedrig ist und die Schwachstelle nicht in CISA KEV gelistet ist, deutet die Möglichkeit der unauthentifizierten RCE auf ein hohes potenzielles Risiko hin. Die Schwachstelle basiert auf einem fundamentalen Missverständnis der Python-Sandbox-Mechanismen.
Security-Teams sollten umgehend alle Langroid-Installationen auf Version 0.65.2 oder höher aktualisieren, um diese kritische Schwachstelle zu beheben. Wo ein sofortiges Update nicht möglich ist, sollten die betroffenen TableChatAgent- und VectorStore-Funktionen isoliert oder deaktiviert werden, bis ein Patch angewendet werden kann. Eine Überwachung auf ungewöhnliche Aktivitäten ist ebenfalls ratsam.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
Langroid is a framework for building large-language-model-powered applications. Versions prior to 0.65.2 are vulnerable to a critical Sandbox Escape leading to Remote Code Execution (RCE) in its `TableChatAgent` and `VectorStore` capabilities. When these agents evaluate LLM-generated tool messages with `full_eval=True`, they attempt to sandbox the execution by explicitly setting `locals` to an empty dictionary `{}` inside Python's `eval()` function. However, this relies on an incomplete understanding of Python's execution model. Because `__builtins__` is not explicitly scrubbed from the `globals` dictionary mapping, Python implicitly injects all built-ins during execution, granting full access to functions like `__import__('os').system()`. Since `TableChatAgent.pandas_eval()` executes external LLM outputs natively, this bypass permits any attacker providing prompt payload to achieve unauthenticated RCE on the host system. Version 0.65.2 patches the issue.
GitHub Advisories
Langroid: Sandbox Escape to Remote Code Execution via Incomplete `eval()` Mitigation in TableChatAgent