# CVE-2026-88406 : Multiple FalkorDB CVEs — DoS et overflow dans Redis module FalkorDB v4.20.1–v4.20.4

> Suite de CVE dans FalkorDB (Redis module) affectant la plage v4.20.1 à v4.20.4, incluant overflow/reading out-of-bounds et autres comportements anormaux pouvant mener à DoS.

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-88406-falkordb-redis-module
- Sévérité : Élevée · CVSS 7.5 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
- CISA KEV (exploitation observée) : non
- Éditeur : FalkorDB (Redis module)
- Produits : FalkorDB Redis module
- Correctif disponible : oui · PoC public : non · Exploitée : non
- Publiée le 22 septembre 2026 · Kreomnis Vigie
- Issue du bulletin du 22 septembre 2026 (21 septembre 2026)
- Mots clés : falkordb-redis-module, dos-via-graph, stack-overflow, out-of-bounds, graph-udf-registration

## Action recommandée

Mettre à jour FalkorDB vers une version non vulnérable et restreindre l’accès au Redis service exposé.

## 4 CVE dans cet advisory

- CVE-2026-88411 (FalkorDB Redis module) · CVSS 7.5 : DoS via GRAPH.EFFECT error handling
- CVE-2026-88406 (FalkorDB Redis module) · CVSS 7.5 : Stack overflow
- CVE-2026-88407 (FalkorDB Redis module) · CVSS 7.5 : Out-of-bounds read
- CVE-2026-88410 (FalkorDB Redis module) · CVSS 7.1 : Graph UDF registration issue

## Le contexte

Suite de CVE dans FalkorDB (Redis module) affectant la plage v4.20.1 à v4.20.4, incluant overflow/reading out-of-bounds et autres comportements anormaux pouvant mener à DoS.

## Vecteur d'attaque

Exécution via données envoyées au module FalkorDB; surface web via Redis exposure ou API intégrée.

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| FalkorDB Redis module | v4.20.1 - v4.20.4 | >= v4.20.5 |

Statut du correctif : Correctifs disponibles dans les versions ultérieures à 4.20.4

## Les vulnérabilités

### CVE-2026-88406 : Stack overflow

FalkorDB Redis module · CVSS 7.5

Stack overflow in _ValidateUnion_Clauses function leads to DoS.

Impact : DoS via crafted input.

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H`

### CVE-2026-88407 : Out-of-bounds read

FalkorDB Redis module · CVSS 7.5

Out-of-bounds read in node_token_count/relation_token_count leads to DoS.

Impact : DoS via crafted input.

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H`

### CVE-2026-88411 : DoS via GRAPH.EFFECT error handling

FalkorDB Redis module · CVSS 7.5

Improper error handling in the GRAPH.EFFECT component of FalkorDB (Redis module) leads to DoS.

Impact : Échec du service ou ralentissement important du module Redis.

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H`

### CVE-2026-88410 : Graph UDF registration issue

FalkorDB Redis module · CVSS 7.1

The graph.UDF in FalkorDB is not registered as a write command, leading to unexpected behavior.

Impact : Potential unintended writes/behavior under certain conditions.

`CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H`

## Recommandations

- Mettre à jour FalkorDB Redis module vers une version non vulnérable.
- Restreindre l’accès au service Redis exposé et appliquer le principe du moindre privilège.

## Ce qu'il faut retenir

Mettre à jour FalkorDB vers une version non vulnérable et restreindre l’accès au Redis service exposé.

Analyse issue du bulletin de veille Kreomnis du 22 septembre 2026 (fenêtre : 21 septembre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [GitHub Advisories](https://github.com/advisories) (vendor)
- [NVD](https://nvd.nist.gov/vuln/search?q=CVE-2026-88411) (nvd)
- [CVE-2026-88411 : source primaire](https://github.com/advisories/GHSA-qf96-j853-gfm3) (nvd)
- [CVE-2026-88406 : source primaire](https://github.com/advisories/GHSA-h6rr-j955-q95r) (nvd)
- [CVE-2026-88407 : source primaire](https://github.com/advisories/GHSA-cj49-r9g5-5mcw) (nvd)
- [CVE-2026-88410 : source primaire](https://github.com/advisories/GHSA-jfwr-q2jc-29xf) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-88406-falkordb-redis-module. Analyse à usage défensif uniquement.
