PT-2026-21300 · Langchain · @Langchain/Langgraph-Checkpoint-Redis

Yardenporat353

·

Publicado

2026-02-18

·

Atualizado

2026-06-12

·

CVE-2026-27022

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas @langchain/langgraph-checkpoint-redis versões anteriores a 1.0.2
Descrição Existe uma vulnerabilidade de injeção de consulta nas classes RedisSaver e ShallowRedisSaver do pacote @langchain/langgraph-checkpoint-redis. Essas classes constroem consultas RediSearch incorporando diretamente chaves e valores de filtro fornecidos pelo usuário sem sanitização suficiente. O RediSearch utiliza caracteres especiais que podem alterar o comportamento da consulta. Quando dados controlados pelo usuário incluem esses caracteres, a lógica da consulta pode ser manipulada, potencialmente contornando os controles de acesso previstos. A vulnerabilidade ocorre devido à interpolação direta de chaves e valores de filtro fornecidos pelo usuário nas consultas RediSearch sem o escape adequado.
Recomendações Atualize para a versão 1.0.2 ou posterior.

Exploit

Correção

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27022
GHSA-5MX2-W598-339M

Produtos afetados

@Langchain/Langgraph-Checkpoint-Redis