CVE-2026-32247
Graphiti عرضة لحقن Cypher عبر node_labels غير المعقّمة في عوامل تصفية البحث
- تم النشر
- 12/03/2026
- محدث
- 13/03/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 27.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Graphiti هو إطار عمل لبناء والاستعلام عن رسوم بيانية للسياق الزمني لوكلاء الذكاء الاصطناعي. احتوت إصدارات Graphiti قبل 0.28.2 على ثغرة حقن Cypher في بناء مرشحات البحث المشتركة للخلفيات غير Kuzu. تم دمج قيم التسميات التي يتحكم فيها المهاجم والمقدمة عبر SearchFilters.node_labels مباشرة في تعبيرات تسميات Cypher دون تحقق. في عمليات نشر MCP، كانت هذه الثغرة قابلة للاستغلال ليس فقط من خلال الوصول غير الموثوق المباشر إلى خادم Graphiti MCP، ولكن أيضًا من خلال حقن الأوامر ضد عميل LLM الذي يمكن دفعه لاستدعاء search_nodes بقيم entity_types يتحكم فيها المهاجم. قام خادم MCP بتعيين entity_types إلى SearchFilters.node_labels، والتي وصلت بعد ذلك إلى مسار بناء Cypher المعرض للخطر. شملت الخلفيات المتأثرة Neo4j وFalkorDB وNeptune. لم تتأثر Kuzu بمشكلة حقن التسميات لأنها استخدمت معالجة تسميات معلمة بدلاً من تسميات Cypher المدرجة في السلاسل النصية. تم تخفيف هذه المشكلة في الإصدار 0.28.2.
المصادر
1Cypher injection in Graphiti via unsanitized node_labels — CVE-2026-32247 / CVSS 8.1
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.