PT-2026-77202 · Neo4J · @Neo4J/Graphql

CVE-2026-19869

·

Publicado

2026-08-18

·

Atualizado

2026-08-18

CVSS v4.0

7.6

Alta

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas @neo4j/graphql versões 5.2.0 até as versões corrigidas
Descrição Existe um problema onde as regras de @authentication em nível de campo em campos de resolvedores personalizados de raiz não são aplicadas quando uma regra de @authentication em nível de tipo também está presente no mesmo tipo de operação. Em cenários onde tanto uma regra de nível de tipo (em Query ou Mutation) quanto uma regra de nível de campo (em um campo de resolvedor personalizado de raiz dentro desse tipo) são declaradas, o sistema avalia apenas a regra de nível de tipo e descarta silenciosamente a regra de nível de campo. Isso permite que clientes que satisfaçam o requisito mais amplo de nível de tipo acessem campos restritos, ignorando requisitos mais rigorosos por campo, como reivindicações de função de administrador em JWT (ex: jwt: { roles INCLUDES: "admin" }). Isso ocorre mesmo com tokens de não-administrador legitimamente emitidos e assinados.
Recomendações Atualize o @neo4j/graphql para a versão corrigida.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-19869
GHSA-82M8-P9PX-C3X5

Produtos afetados

@Neo4J/Graphql