QueryWeaver身份认证绕过漏洞CVE-2026-10130
QueryWeaver是 FalkorDB 推出的开源图谱驱动 Text2SQL 工具,用自然语言直接查询数据库,依托 FalkorDB 图数据库存储库元数据。
一、基本情况
QueryWeaver支持MySQL、PostgreSQL、Snowflake数仓;兼容GPT、Azure OpenAI大模型,提供Web可视化页面、REST API 接口。

QueryWeaver区别于普通文本转 SQL 工具,它把数据表、关联关系构建成知识图谱解析库结构,大幅提升复杂多表查询的生成准确率。
栋科技漏洞关注到PyPI包queryweaver在0.2.0及之前的版本的身份认证绕过漏洞,现已被追踪为CVE-2026-10130,CVSS 3.X评分 8.2。
二、漏洞分析
CVE-2026-10130漏洞影响PyPI 包在 queryweaver 全部 <= 0.2.0 版本(即可见 tag 0.0.1 至 0.0.14,即 v0.3.1 之前的所有发行版本)。
漏洞涉及 api/routes/auth.py 中 email_signup 路由处理函数及其内部调用的 ensure_user_in_organizations Cypher MERGE 写库逻辑、
_set_mail_hash 密码写入以及 set_cookie('api_token', api_token) 响应封装。
具体来说,QueryWeaver 的 POST /signup/email 路由在调用 ensure_user_in_organizations 时通过 Cypher MERGE 操作,
将新生成的 api_token 无条件链接到与提交邮箱匹配的现有 Identity 节点,
并在未判断该邮箱是否已存在账号的情况下直接 set_cookie('api_token', api_token) 返回 201,
攻击者只需受害者邮箱和任意密码提交注册请求即可获得受害者账户的有效会话令牌,实现无需任何凭证或用户交互的身份认证绕过。
三、影响范围
QueryWeaver ≤ 0.2.0
四、修复建议
QueryWeaver ≥ 0.3.1
五、参考链接
管理员已设置登录后刷新可查看