CVE-2026-48121 LangGraph MongoDBSaver NoSQL 注入漏洞
影响攻击者可通过 NoSQL 操作符注入篡改查询逻辑
AI 研判
CVE-2026-48121 涉及 LangGraph 的 MongoDBSaver 组件存在 NoSQL 操作符注入问题,对应 GHSA-98xf-r82g-9mhx。该信息来源于一个课堂演示仓库,仅使用虚构数据,属于本地教学演示场景。
影响范围
LangGraph MongoDBSaver
受影响版本范围暂无公开信息,该条目仅关联课堂演示项目 decker757/cs440-langgraph-nosql-demo。
漏洞详情
漏洞类型为 NoSQL 操作符注入。当用户可控的输入未经充分过滤被拼入 MongoDB 查询条件时,攻击者可注入 $ne、$gt 等操作符改变查询语义,从而绕过预期过滤或读取非授权数据。演示仓库用于在本地课堂环境中复现该注入模式。
利用条件与风险
利用前提是应用将不可信输入直接传入 MongoDBSaver 的查询构造逻辑。当前公开信息仅为教学演示,尚无真实产品受影响或实战在野利用的证据。
修复建议
官方修复方案暂无公开信息。临时缓解措施包括对传入 MongoDB 查询的输入进行严格类型校验与操作符过滤,避免直接拼接用户可控的查询对象。
原始情报
Local classroom demo of NoSQL operator injection in LangGraph’s MongoDBSaver (GHSA-98xf-r82g-9mhx / CVE-2026-48121). Fictional data only.