Vulnerability in Spring AI Affects Redis Chat Memory Repository
CVE-2026-59319
4.3MEDIUM
What is CVE-2026-59319?
The RedisChatMemoryRepository.findByMetadata() function in Spring AI improperly handles user-supplied metadata values, failing to apply necessary escaping via RediSearchUtil.escape(). This oversight enables attackers to inject malicious RediSearch syntax into tag-typed metadata fields. As a result, an attacker could effectively manipulate queries to retrieve unauthorized access to all indexed chat messages across various conversations, posing a significant risk to data integrity and confidentiality.
Affected Version(s)
Spring AI 2.0.0
