CVE-2026-32247
ग्राफिटी सर्च फ़िल्टर में अनसैनिटाइज़्ड node_labels के माध्यम से साइफर इंजेक्शन के प्रति संवेदनशील है
- प्रकाशित
- 12 मार्च 2026
- अद्यतन
- 13 मार्च 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 27.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Graphiti, AI एजेंटों के लिए अस्थायी संदर्भ ग्राफ़ बनाने और क्वेरी करने का एक फ्रेमवर्क है। Graphiti के 0.28.2 से पहले के संस्करणों में गैर-Kuzu बैकएंड के लिए साझा खोज-फ़िल्टर निर्माण में एक Cypher इंजेक्शन भेद्यता थी। SearchFilters.node_labels के माध्यम से आपूर्ति किए गए हमलावर-नियंत्रित लेबल मान बिना सत्यापन के सीधे Cypher लेबल एक्सप्रेशन में जोड़ दिए गए थे। MCP परिनियोजनों में, यह न केवल Graphiti MCP सर्वर तक सीधे अविश्वसनीय पहुंच के माध्यम से, बल्कि एक LLM क्लाइंट के विरुद्ध प्रॉम्प्ट इंजेक्शन के माध्यम से भी शोषण योग्य था, जिसे हमलावर-नियंत्रित entity_types मानों के साथ search_nodes को कॉल करने के लिए प्रेरित किया जा सकता था। MCP सर्वर ने entity_types को SearchFilters.node_labels पर मैप किया, जो फिर भेद्य Cypher निर्माण पथ तक पहुंच गया। प्रभावित बैकएंड में Neo4j, FalkorDB और Neptune शामिल थे। Kuzu लेबल-इंजेक्शन समस्या से प्रभावित नहीं था क्योंकि यह स्ट्रिंग-इंटरपोलेटेड Cypher लेबल के बजाय पैरामीटरयुक्त लेबल हैंडलिंग का उपयोग करता था। यह समस्या 0.28.2 में कम कर दी गई थी।
स्रोत
1Cypher injection in Graphiti via unsanitized node_labels — CVE-2026-32247 / CVSS 8.1
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।