Resumen

Las versiones de langchain-nvidia-ai-endpoints anteriores a 1.4.2 aceptaban rutas del sistema de archivos local como entradas de imagen para solicitudes a modelos de lenguaje visual (VLM). Si una aplicación pasaba entradas de imagen controladas por un atacante a las APIs ChatNVIDIA o de reranking VLM, el atacante podía provocar que archivos legibles por el proceso de la aplicación fueran leídos e incluidos en la solicitud saliente hacia el endpoint de modelo NVIDIA/NIM configurado.

Impacto

Las aplicaciones se ven afectadas si utilizan entradas de imagen VLM con ChatNVIDIA o NVIDIARerank y permiten que usuarios no confiables controlen URLs de imagen o metadatos de imagen en documentos.

Un atacante que pueda controlar dichas entradas podría ser capaz de leer archivos locales accesibles al proceso de la aplicación. Las aplicaciones que no utilizan entradas de imagen VLM, o que únicamente pasan referencias de imagen de confianza, no se ven afectadas.

Versión con parche

Actualizar a langchain-nvidia-ai-endpoints >= 1.4.2.

La versión parcheada rechaza rutas brutas del sistema de archivos local como entradas de imagen VLM. Las entradas admitidas son URLs remotas, URIs del tipo data:image/...;base64,... y IDs de activos o archivos compatibles.

Mitigaciones

Si la actualización no es posible de forma inmediata, las aplicaciones deben rechazar rutas del sistema de archivos local en entradas VLM controladas por el usuario y permitir únicamente URLs remotas de confianza, URIs de datos o IDs de activos o archivos conocidos como seguros.

Asimismo, las aplicaciones deben ejecutarse con acceso al sistema de archivos de mínimo privilegio, de modo que el proceso de la aplicación no pueda leer archivos que no necesita.