Três vulnerabilidades críticas na estrutura de IA mais popular do mundo oferecem aos invasores caminhos independentes para drenar segredos corporativos. Um ator de ameaça no nexo da China incorporou células dormentes em nível de kernel nas profundezas da infraestrutura de telecomunicações. Um novo infostealer macOS usa Python compilado em Nuitka para evitar a detecção. E a campanha da cadeia de suprimentos TeamPCP agora tem como alvo o pacote Telnyx PyPI usando esteganografia de áudio.
O pesquisador de segurança da Cyera, Vladimir Tokarev, divulgou três vulnerabilidades independentes em LangChain e LangGraph – as estruturas de IA de código aberto baixadas 84 milhões de vezes por semana do PyPI. Cada falha expõe uma classe diferente de dados corporativos: arquivos do sistema de arquivos, segredos do ambiente e histórico de conversas.
| CVE | CVSS | Tipo | Impacto |
|---|---|---|---|
CVE-2026-34070 | 7.5 | Travessia de caminho | Arquivo arbitrário lido por meio de carregamento rápido API — sem validação nos caminhos do modelo |
CVE-2025-68664 | 9.3 | Desserialização | Vaza chaves API e segredos de ambiente enganando o aplicativo para que trate a entrada como um objeto LangChain serializado |
CVE-2025-67644 | 7.3 | Injeção SQL | Consultas SQL arbitrárias no banco de dados de checkpoint SQLite do LangGraph por meio de chaves de filtro de metadados |
CVE-2025-68664 (CVSS 9.3) permite que um invasor desvie todas as chaves API e variáveis de ambiente da implantação do LangChain por meio de injeção imediata. Esta é uma variante “LangGrinch” identificada pela primeira vez pela Cyata em dezembro 2025 – agora com um caminho de exploração confirmado.
“LangChain não existe isoladamente”, alertou Cyera. “Ele fica no centro de uma enorme teia de dependência que se estende por toda a pilha de IA. Centenas de bibliotecas envolvem o LangChain, estendem-no ou dependem dele.” Quando existe uma vulnerabilidade no núcleo do LangChain, ela se espalha através cada biblioteca, wrapper e integração downstream que herda o caminho do código vulnerável.
Esta divulgação ocorre dias depois CVE-2026-33017 em Langflow foi explorado ativamente 20 horas após divulgação pública - compartilhando a mesma causa raiz da execução de código não autenticado.
langchain-core ≥1.2.22langchain-core 0.3.81 ou 1.2.5langgraph-checkpoint-sqlite 3.0.1Rapid7 descobriu um campanha de espionagem de longo prazo atribuído a Menshen Vermelho (também rastreado como Earth Bluecrow, DecisiveArchitect, Red Dev 18) — um ator de ameaça do nexo da China que se incorporou profundamente nas redes de telecomunicações no Oriente Médio e na Ásia desde pelo menos 2021.
Rapid7 descreveu os mecanismos de acesso secreto como "algumas das células dormentes digitais mais furtivas" já encontrados em redes de telecomunicações.
A arma principal é Porta BPF, um backdoor Linux que opera no nível do kernel abusando da funcionalidade Berkeley Packet Filter (BPF). Ao contrário do malware convencional:
O BPFDoor não fornece apenas acesso backdoor — ele funciona como um camada de acesso incorporada ao backbone de telecomunicações, proporcionando ao agente da ameaça visibilidade de baixo ruído e de longo prazo sobre operações críticas de rede. A capacidade SCTP sugere potencial para rastreando indivíduos de interesse através dos dados do assinante.
Red Menshen visa infraestrutura voltada para a Internet de Ivanti, Cisco, Juniper, Fortinet, VMware, Palo Alto Networks e Apache Struts para acesso inicial. As ferramentas pós-comprometimento incluem estruturas de beacon CrossC2, Sliver, backdoors Unix TinyShell, keyloggers e utilitários de força bruta para coleta de credenciais e movimentação lateral.
Uma variante BPFDoor anteriormente não documentada oculta pacotes de gatilho dentro do tráfego HTTPS aparentemente legítimo e introduz um novo mecanismo de análise, tornando a detecção ainda mais difícil em ambientes empresariais modernos.
O Malwarebytes documentou o primeira campanha macOS combinando a engenharia social ClickFix com um Infostealer Python compilado por Nuitka — uma evolução significativa nas ameaças macOS.
update-check[.]com, vê uma verificação falsa do Cloudflare CAPTCHAcurl comando no Terminal macOS.env, arquivos de configuração)Por que Nuitka é importante: Ao contrário do PyInstaller (que agrupa Python com bytecode), Nuitka compila Python para código C e produz um binário nativo genuíno. Não há nenhuma camada de bytecode óbvia para descompilar, tornando a engenharia reversa e a análise estática significativamente mais difíceis.
O Equipe PCP ator de ameaça - já notório por ataques à cadeia de suprimentos em Trivy, KICS e Litellm - agora comprometeu o Telnyx Pacote Python no PyPI. Duas versões maliciosas (4.87.1 e 4.87.2) foram publicadas em 27 de março, 2026, ocultando recursos de roubo de credenciais dentro de um Arquivo de áudio .WAV usando esteganografia.
telnyx/_client.py, executado na importaçãoDowngrade imediatamente para a versão Telnyx 4.87.0. O projeto PyPI está atualmente em quarentena. Investigue quaisquer sistemas que extraíram as versões 4.87.1 ou 4.87.2 em busca de sinais de roubo de credenciais.
Várias empresas de segurança – Aikido, Endor Labs, JFrog, Ossprey Security, SafeDep, Socket e StepSecurity – confirmaram a análise. O malware tem como alvo os sistemas Windows, Linux e macOS.
| Ameaça | Gravidade | Ação |
|---|---|---|
| LangChain CVE-2025-68664 | CRÍTICO (9.3) | Patch langchain-core para 0.3.81 ou 1.2.5 |
| LangChain CVE-2026-34070 | ALTO (7.5) | Patch langchain-core para ≥1.2.22 |
| LangGraph CVE-2025-67644 | ALTO (7.3) | Corrigir langgraph-checkpoint-sqlite para 3.0.1 |
| Menshen Vermelho / BPFDoor | CRÍTICO | Procure anomalias baseadas em BPF em telecomunicações/empresas Linux |
| Ladrão infinito (macOS) | ALTO | Bloquear verificação de atualização[.]com; monitorar a atividade de colagem do Terminal |
| Telnyx PyPI (TeamPCP) | CRÍTICO | Downgrade para 4.87.0; auditoria para roubo de credenciais |
Obtenha inteligência diária de segurança cibernética em seu feed. Os briefings de segurança KENSAI cobrem as vulnerabilidades, ataques e agentes de ameaças importantes.
Leia todos os briefings →Publicado por KENSAI Inteligência de segurança · 30 de março, 2026 05:00 CET
Fontes: Cyera, Rapid7, Malwarebytes, The Hacker News, BleepingComputer, SecurityWeek