Multiple FalkorDB CVEs — DoS et overflow dans Redis module FalkorDB v4.20.1–v4.20.4
Mettre à jour FalkorDB vers une version non vulnérable et restreindre l’accès au Redis service exposé.
- FalkorDB Redis module
Le contexte
Suite de CVE dans FalkorDB (Redis module) affectant la plage v4.20.1 à v4.20.4, incluant overflow/reading out-of-bounds et autres comportements anormaux pouvant mener à DoS.
Vecteur d'attaque
Exécution via données envoyées au module FalkorDB; surface web via Redis exposure ou API intégrée.
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | FalkorDB Redis module | v4.20.1 - v4.20.4 | >= v4.20.5 |
Statut du correctif : Correctifs disponibles dans les versions ultérieures à 4.20.4
Les vulnérabilités
CVE-2026-88406 : Stack overflow
FalkorDB Redis module · CVSS 7.5
Stack overflow in _ValidateUnion_Clauses function leads to DoS.
Impact : DoS via crafted input.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CVE-2026-88407 : Out-of-bounds read
FalkorDB Redis module · CVSS 7.5
Out-of-bounds read in node_token_count/relation_token_count leads to DoS.
Impact : DoS via crafted input.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CVE-2026-88411 : DoS via GRAPH.EFFECT error handling
FalkorDB Redis module · CVSS 7.5
Improper error handling in the GRAPH.EFFECT component of FalkorDB (Redis module) leads to DoS.
Impact : Échec du service ou ralentissement important du module Redis.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
CVE-2026-88410 : Graph UDF registration issue
FalkorDB Redis module · CVSS 7.1
The graph.UDF in FalkorDB is not registered as a write command, leading to unexpected behavior.
Impact : Potential unintended writes/behavior under certain conditions.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Recommandations
- Mettre à jour FalkorDB Redis module vers une version non vulnérable.
- Restreindre l’accès au service Redis exposé et appliquer le principe du moindre privilège.
Ce qu'il faut retenir
Mettre à jour FalkorDB vers une version non vulnérable et restreindre l’accès au Redis service exposé.
Analyse issue du bulletin de veille Kreomnis du 22 septembre 2026 (fenêtre : 21 septembre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie