Vulnerabilidad en neo4j (CVE-2026-1337)
Gravedad CVSS v4.0:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/02/2026
Última modificación:
24/02/2026
Descripción
El escape insuficiente de caracteres Unicode en el registro de consultas en las ediciones Neo4j Enterprise y Community anteriores a 2026.01 puede conducir a XSS si el usuario abre los registros en una herramienta que los trate como HTML. No hay impacto de seguridad en los productos Neo4j, pero este aviso se publica como precaución para tratar los registros como texto plano si se utilizan versiones anteriores a 2026.01.<br />
<br />
Prueba de concepto de exploit: https://github.com/JoakimBulow/CVE-2026-1337
Impacto
Puntuación base 4.0
1.10
Gravedad 4.0
BAJA
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:neo4j:neo4j:*:*:*:*:community:*:*:* | 2026.01 (excluyendo) | |
| cpe:2.3:a:neo4j:neo4j:*:*:*:*:enterprise:*:*:* | 2026.01 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



