PT-2026-21300 · Langchain · @Langchain/Langgraph-Checkpoint-Redis
Yardenporat353
·
Publicado
2026-02-18
·
Atualizado
2026-06-12
·
CVE-2026-27022
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
@langchain/langgraph-checkpoint-redis versões anteriores a 1.0.2
Descrição
Existe uma vulnerabilidade de injeção de consulta nas classes RedisSaver e ShallowRedisSaver do pacote @langchain/langgraph-checkpoint-redis. Essas classes constroem consultas RediSearch incorporando diretamente chaves e valores de filtro fornecidos pelo usuário sem sanitização suficiente. O RediSearch utiliza caracteres especiais que podem alterar o comportamento da consulta. Quando dados controlados pelo usuário incluem esses caracteres, a lógica da consulta pode ser manipulada, potencialmente contornando os controles de acesso previstos. A vulnerabilidade ocorre devido à interpolação direta de chaves e valores de filtro fornecidos pelo usuário nas consultas RediSearch sem o escape adequado.
Recomendações
Atualize para a versão 1.0.2 ou posterior.
Exploit
Correção
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Langchain/Langgraph-Checkpoint-Redis