<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Cwe-943 — PoC Archive</title><link>https://poc.intelseclab.com/tags/cwe-943/</link><description>Latest proof-of-concept entries.</description><generator>Hugo</generator><language>en-us</language><lastBuildDate>Mon, 06 Jul 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://poc.intelseclab.com/tags/cwe-943/index.xml" rel="self" type="application/rss+xml"/><item><title>Mongoose `populate()` Match `$where` Bypass Command Injection (CVE-2025-23061)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-06_cve-2025-23061-mongoose-command-injection/</link><pubDate>Mon, 06 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-06_cve-2025-23061-mongoose-command-injection/</guid><description>Critical severity (CVSS 9) — web · CVE-2025-23061. Status: Weaponized. Affects: Mongoose (Node.js MongoDB ODM). Tags: mongoose, nodejs, nosql-injection, mongodb, populate, where-operator, command-injection, rce, cwe-943, cwe-94, express.</description><category>web</category><category>Critical</category><category>mongoose</category><category>nodejs</category><category>nosql-injection</category><category>mongodb</category><category>populate</category><category>where-operator</category><category>command-injection</category><category>rce</category><category>cwe-943</category><category>cwe-94</category><category>express</category></item><item><title>graphiti-core Cypher Injection via Unsanitized node_labels — CVE-2026-32247</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-32247-graphiti-cypher-injection/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-32247-graphiti-cypher-injection/</guid><description>High severity (CVSS 8.1) — web · CVE-2026-32247 (GHSA, getzep/graphiti). Status: PoC. Affects: graphiti-core (getzep/graphiti) — memory/graph layer used by AI agent frameworks, exposed via an MCP server. Tags: cypher-injection, neo4j, falkordb, graphiti, mcp, ai-agent, tenant-isolation-bypass, cwe-943.</description><category>web</category><category>High</category><category>cypher-injection</category><category>neo4j</category><category>falkordb</category><category>graphiti</category><category>mcp</category><category>ai-agent</category><category>tenant-isolation-bypass</category><category>cwe-943</category></item><item><title>adx-mcp-server KQL Injection via table_name Parameter (CVE-2026-33980)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-33980-adx-mcp-server-kql-injection/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-33980-adx-mcp-server-kql-injection/</guid><description>High severity (CVSS 8.8) — web · CVE-2026-33980. Status: PoC. Affects: adx-mcp-server (pab1it0/adx-mcp-server). Tags: mcp, kql-injection, azure-data-explorer, ai-agent, prompt-injection, cwe-943, data-exfiltration.</description><category>web</category><category>High</category><category>mcp</category><category>kql-injection</category><category>azure-data-explorer</category><category>ai-agent</category><category>prompt-injection</category><category>cwe-943</category><category>data-exfiltration</category></item></channel></rss>