PT-2026-6049 · Neo4J · Neo4J Community+1

CVE-2026-1622

·

Publicado

2026-02-04

·

Atualizado

2026-02-04

CVSS v4.0

4.8

Média

VetorAV:L/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/AU:N/R:U/V:D/RE:M
Nome do Software Vulnerável e Versões Afetadas Neo4j Enterprise e Community, versões anteriores a 2026.01.3 e versões anteriores a 5.26.21
Descrição A opção obfuscate literals nos logs de consulta não oculta informações de erro, potencialmente expondo dados não ocultados quando uma consulta falha. Isso pode permitir que um usuário com acesso legítimo aos arquivos de log locais obtenha informações às quais não está autorizado a ter acesso. Se o usuário também puder executar consultas e acionar erros, poderá inferir informações não autorizadas por meio de seu acesso ao banco de dados.
Recomendações Atualize para a versão 2026.01.3 ou 5.26.21 para resolver o problema. Revise as permissões dos arquivos de log de consulta para garantir acesso restrito. Se a configuração db.logs.query.obfuscate literals estiver ativada, habilite a configuração db.logs.query.obfuscate errors após atualizar o Neo4j para garantir que as mensagens de erro também sejam ofuscadas.

Exploit

Correção

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-1622
GHSA-4J3G-RWWQ-4P54

Produtos afetados

Neo4J Community
Neo4J Enterprise