PT-2026-6049 · Neo4J · Neo4J Community+1
CVE-2026-1622
·
Publicado
2026-02-04
·
Atualizado
2026-02-04
CVSS v4.0
4.8
Média
| Vetor | AV:L/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/AU:N/R:U/V:D/RE:M |
Nome do Software Vulnerável e Versões Afetadas
Neo4j Enterprise e Community, versões anteriores a 2026.01.3 e versões anteriores a 5.26.21
Descrição
A opção
obfuscate literals nos logs de consulta não oculta informações de erro, potencialmente expondo dados não ocultados quando uma consulta falha. Isso pode permitir que um usuário com acesso legítimo aos arquivos de log locais obtenha informações às quais não está autorizado a ter acesso. Se o usuário também puder executar consultas e acionar erros, poderá inferir informações não autorizadas por meio de seu acesso ao banco de dados.Recomendações
Atualize para a versão 2026.01.3 ou 5.26.21 para resolver o problema.
Revise as permissões dos arquivos de log de consulta para garantir acesso restrito.
Se a configuração
db.logs.query.obfuscate literals estiver ativada, habilite a configuração db.logs.query.obfuscate errors após atualizar o Neo4j para garantir que as mensagens de erro também sejam ofuscadas.Exploit
Correção
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Neo4J Community
Neo4J Enterprise