PYSEC-2026-75

See a problem?
Import Source
https://github.com/pypa/advisory-database/blob/main/vulns/langchain-exa/PYSEC-2026-75.yaml
JSON Data
https://api.osv.dev/v1/vulns/PYSEC-2026-75
Aliases
Published
2026-01-12T23:15:51.780Z
Modified
2026-05-20T09:19:04.132922Z
Severity
  • 7.5 (High) CVSS_V3 - CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H CVSS Calculator
Summary
[none]
Details

LangChain versions up to and including 0.3.1 contain a regular expression denial-of-service (ReDoS) vulnerability in the MRKLOutputParser.parse() method (libs/langchain/langchain/agents/mrkl/output_parser.py). The parser applies a backtracking-prone regular expression when extracting tool actions from model output. An attacker who can supply or influence the parsed text (for example via prompt injection in downstream applications that pass LLM output directly into MRKLOutputParser.parse()) can trigger excessive CPU consumption by providing a crafted payload, causing significant parsing delays and a denial-of-service condition.

References

Affected packages

PyPI / langchain-exa

Package

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0Unknown introduced version / All previous versions are affected
Fixed
1.0.0a1

Affected versions

0.*
0.0.1
0.1.0
0.2.0
0.2.1
0.3.0
0.3.1

Database specific

source
"https://github.com/pypa/advisory-database/blob/main/vulns/langchain-exa/PYSEC-2026-75.yaml"