#8955·langgraph

LangGraph-api:3.14 图像中包含易受攻击的仅包含基准测试的 npm 依赖项

作者: nataliaincomelab创建于 2026年9月17日更新于 2026年9月17日
标签bugexternal

已检查其他资源

  • 这是一个错误,不是一个使用问题。
  • 我增加了一个明确和描述性的标题,概述了这一问题。
  • [x]我用GitHub搜索找到一个类似的问题,却没有找到.
  • [x]我敢肯定,这是一个错误 在LangGraphz,而不是我的代码。
  • 错误不能通过更新到最新的LangGraph的稳定版本(或特定集成包)来解决.
  • 这与LangChain社区包无关.
  • [x]我贴了一个自成一体的, 最小的,可复制的例子。 一个维护者可以复制并运行AS IS.

相关议题/公关

未发现相关公用LangGraph问题或Pull Request.

  • 复制步骤/示例代码(Python)
16zz
导入快取
导入子进程

图像 = (
“LangChain/LangGraph-api:3.14@”
"sha256:647a0a639deabf60a6ab3a73b6f306cd96ddbd9815643d123a60c0f42c3ed905" (中文(简体) ).
(中文(简体) ).

用于命令("Docker","trivy"):
如果 hashil. which( 命令) 是无:
提升运行时错误( f" {command} 必须安装)

subprocess.run (["Docker","pull", image], check=True) (帮助)
子进程. 运行( S)
[
"特里维",
"图像",
- 扫描机,
"疯狂",
"... 严重"
"High","High","High","High","High","High","High","High","High","High","High","High","High","High","High","High","High","High","High","High","High","High","H"H","H","H""","H""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""
图像,
[
查对了
(中文(简体) ).

QQ 错误信件和堆栈追踪( 如果适用)

贝壳 没有产生Python例外或堆栈跟踪. 报告 21 继承的 npm 依赖性的脆弱性调查结果 基准/发展资产。

穆尔特 1.4.4-升 固定版本: 2.3.0 CVE-2025-47935, CVE-2025-47944, CVE-2025-48997, CVE-2025-7338, (中文(简体) ). CVE-2026-2359, CVE-2026-3304, CVE-2026-3520, CVE-2026-5079, (英语). CVE-2026-77078, CVE-2026-82333 (英语).

8.2.3. 单位 固定版本: 8.210. CVE-2024-37890, CVE-2026-45736, CVE-2026-48779 (中文(简体) ).

路径到记录 固定版本:0.1.3 CVE-2024-45296, CVE-2024-52798, CVE-2026-4867 (中文(简体) ).

浏览器列表 4.28.1 固定版本: 4.28.7 CVE-2026-73088, CVE-2026-73089 (中文(简体) ).

1.2.0 车体参数 固定版本: 1.20.3 CVE-2024-45590 (韩语).

发动机.io 6.2.1 固定版本: 6.6.7 CVE-2026-59725 (中文(简体) ).

套接字.io 4.5.1 固定版本: 4.6.2 CVE-2024-38355 (中文(简体) ).


说明

官方的LangChain/LangGraph-api:3.14 图像中包含脆弱的npm
继承基准/开发资产包括内容的依赖性
在/api/基准下。

受影响的图像 :

LangChain/LangGraph-api:3.14 (英语).
sha256:647a0a639deabf60a6ab3a73b6f306cd96ddbd9815643d123a60c0f42c3ed905

这些资产似乎没有必要用于正常的LangGraph API业务。
下游应用程序目前需要去除/api/基准并继承
开发依赖性元数据,从其最终图像中生成,以防止这些
包件由集装箱扫描仪报告。

预期行为 :

生产形象应排除非运行时间基准/开发资产,
或它们的附属树应使用补丁版本。

当前行为 :

集装箱脆弱性扫描仪探测出21起与
以上列出 npm 包.

请把这些非运行时间资产从
. . . . . . .

内容来源: langchain-ai/langgraph