PT-2026-77202 · Neo4J · @Neo4J/Graphql
CVE-2026-19869
·
Publicado
2026-08-18
·
Atualizado
2026-08-18
CVSS v4.0
7.6
Alta
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
@neo4j/graphql versões 5.2.0 até as versões corrigidas
Descrição
Existe um problema onde as regras de
@authentication em nível de campo em campos de resolvedores personalizados de raiz não são aplicadas quando uma regra de @authentication em nível de tipo também está presente no mesmo tipo de operação. Em cenários onde tanto uma regra de nível de tipo (em Query ou Mutation) quanto uma regra de nível de campo (em um campo de resolvedor personalizado de raiz dentro desse tipo) são declaradas, o sistema avalia apenas a regra de nível de tipo e descarta silenciosamente a regra de nível de campo. Isso permite que clientes que satisfaçam o requisito mais amplo de nível de tipo acessem campos restritos, ignorando requisitos mais rigorosos por campo, como reivindicações de função de administrador em JWT (ex: jwt: { roles INCLUDES: "admin" }). Isso ocorre mesmo com tokens de não-administrador legitimamente emitidos e assinados.Recomendações
Atualize o @neo4j/graphql para a versão corrigida.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Neo4J/Graphql