LangChainGHSA-x32c-59v5-h7fg
Langchain OS Command Injection vulnerability
Critical9.8CVE-2023-34540 · Published Jun 14, 2023 · updated Feb 21, 2025
Langchain before v0.0.225 was discovered to contain a remote code execution (RCE) vulnerability in the component JiraAPIWrapper (aka the JIRA API wrapper). This vulnerability allows attackers to execute arbitrary code via crafted input. As noted in the "releases/tag" reference, a fix is available.
Affected versions
| Package | Affected | Fixed in |
|---|---|---|
| langchain PyPI | < 0.0.225 | 0.0.225 |
Details and references
- CVSS 3.1
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Severity from
- GitHub (reviewed advisory)
- Weakness
- CWE-78
- Also known as
- CVE-2023-34540, PYSEC-2023-91
- nvd.nist.gov/vuln/detail/CVE-2023-34540
- github.com/hwchase17/langchain/issues/4833
- github.com/langchain-ai/langchain/issues/4833
- github.com/langchain-ai/langchain/pull/6992
- github.com/langchain-ai/langchain/commit/a2f191a32229256dd41deadf97786fe41ce04cbb
- github.com/langchain-ai/langchain
- github.com/langchain-ai/langchain/releases/tag/v0.0.225
- github.com/pypa/advisory-database/tree/main/vulns/langchain/PYSEC-2023-91.yaml
More LangChain advisories
All LangChain| Date | Advisory | Severity | Fixed in |
|---|---|---|---|
| Aug 152023 | LangChain vulnerable to arbitrary code execution | Critical9.8 | 0.0.325 |
| Aug 52023 | langchain Code Injection vulnerability | Critical9.8 | 0.0.236 |
| Jul 62023 | langchain SQL Injection vulnerability | High7.5 | 0.0.247 |
| Jul 62023 | langchain vulnerable to arbitrary code execution | Critical9.8 | 0.0.247 |
| Jul 32023 | langchain arbitrary code execution vulnerability | Critical9.8 | 0.0.247 |
| Jun 202023 | Langchain vulnerable to arbitrary code execution | Critical9.8 | 0.0.247 |