Ad

CVE-2026-71433

MEDIUM CVSS 3.1: 5,3 EPSS 0.22%
Обновлено 7 августа 2026
Checkpoint
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-863 (Неправильная авторизация), CWE-200 (Раскрытие информации)
Поставщик Checkpoint
Публичный эксплойт Нет

Контрольная точка LangGraph Postgres и SQLite Checkpoint — это реализации Postgres и SQLite средства сохранения контрольных точек LangGraph. До версии 3.1.1 пакеты langgraph-checkpoint-postgres и langgraph-checkpoint-sqlite сохраняли иерархические пространства имен в виде строки, соединенной через точку, и операции чтения с ограниченной областью действия, сопоставляя эту строку с простым шаблоном префикса, поэтому чтение, ограниченное одним пространством имен, могло также соответствовать родственному пространству имен, чья сплющенная форма имеет те же ведущие символы, или метке пространства имен, содержащей метасимволы неэкранированного шаблона, что позволяет аутентифицированному вызывающему объекту извлекать сохраненные элементы. принадлежность другому арендатору или пользователю посредством обычного поиска по области или вызова пространств имен списка без необходимости создания специально созданных входных данных. Эта проблема исправлена ​​в версиях 3.1.1 langgraph-checkpoint-postgres и langgraph-checkpoint-sqlite.

Показать оригинальное описание (EN)

LangGraph Checkpoint Postgres and SQLite Checkpoint are the Postgres and SQLite implementations of LangGraph's checkpoint saver. Prior to 3.1.1, the langgraph-checkpoint-postgres and langgraph-checkpoint-sqlite packages persisted hierarchical namespaces as a dot joined string and scoped reads by matching that string as a simple prefix pattern, so a read scoped to one namespace could also match a sibling namespace whose flattened form shares the same leading characters, or a namespace label containing unescaped pattern metacharacters, allowing an authenticated caller to retrieve stored items belonging to another tenant or user through an ordinary scoped search or list namespaces call, with no crafted input required. This issue is fixed in versions 3.1.1 of langgraph-checkpoint-postgres and langgraph-checkpoint-sqlite.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

langchain-ai:langgraph langchain-ai:langgraph-checkpoint-sqlite langchain-ai:langgraph-checkpoint-postgres