PT-2026-68801 · Pypi · Langgraph-Checkpoint-Sqlite+1

CVE-2026-71433

·

Publicado

2026-08-06

·

Atualizado

2026-08-10

CVSS v3.1

5.3

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas langgraph-checkpoint-postgres versões anteriores a 3.1.1 langgraph-checkpoint-sqlite versões anteriores a 3.1.1
Description As implementações Postgres e SQLite do salvador de checkpoint do LangGraph persistem namespaces hierárquicos como strings unidas por pontos. Leituras com escopo são realizadas correspondendo a essas strings como padrões de prefixo simples usando o operador LIKE. Como o LIKE não reconhece o separador de ponto, uma leitura com escopo em um namespace pode corresponder a namespaces irmãos que compartilham os mesmos caracteres iniciais. Além disso, rótulos de namespace contendo metacaracteres de padrão não escapados, como ou %, podem levar a correspondências incorretas. Isso permite que um chamador autenticado recupere itens armazenados pertencentes a outro locatário ou usuário por meio de uma pesquisa com escopo comum ou uma chamada list namespaces. Este problema limita-se aos caminhos de leitura e não afeta as operações get, put ou delete.
Recommendations Atualize o langgraph-checkpoint-postgres para a versão 3.1.1. Atualize o langgraph-checkpoint-sqlite para a versão 3.1.1. Prefira o uso de rótulos de namespace de comprimento fixo, como UUIDs, para garantir que nenhum rótulo possa ser um prefixo de outro. Valide rótulos fornecidos pelo usuário na fronteira em vez de confiar apenas no escopo.

Exploit

Correção

Information Disclosure

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71433
GHSA-47PJ-3JCM-6WHG
PYSEC-2026-3635
PYSEC-2026-3636

Produtos afetados

Langgraph-Checkpoint-Postgres
Langgraph-Checkpoint-Sqlite