Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Redis para LangGraph (CVE-2026-27022)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
20/02/2026
Última modificación:
23/02/2026

Descripción

@langchain/langgraph-checkpoint-redis es la implementación de punto de control y almacenamiento de Redis para LangGraph. Existe una vulnerabilidad de inyección de consultas en el manejo de filtros del paquete @langchain/langgraph-checkpoint-redis. Las clases RedisSaver y ShallowRedisSaver construyen consultas de RediSearch interpolando directamente claves y valores de filtro proporcionados por el usuario sin un escape adecuado. RediSearch tiene caracteres de sintaxis especiales que pueden modificar el comportamiento de las consultas, y cuando los datos controlados por el usuario contienen estos caracteres, la lógica de la consulta puede ser manipulada para eludir los controles de acceso previstos. Esta vulnerabilidad está corregida en la versión 1.0.2.