Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en neo4j (CVE-2026-1337)

Gravedad CVSS v4.0:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/02/2026
Última modificación:
24/02/2026

Descripción

El escape insuficiente de caracteres Unicode en el registro de consultas en las ediciones Neo4j Enterprise y Community anteriores a 2026.01 puede conducir a XSS si el usuario abre los registros en una herramienta que los trate como HTML. No hay impacto de seguridad en los productos Neo4j, pero este aviso se publica como precaución para tratar los registros como texto plano si se utilizan versiones anteriores a 2026.01.<br /> <br /> Prueba de concepto de exploit: https://github.com/JoakimBulow/CVE-2026-1337

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:neo4j:neo4j:*:*:*:*:community:*:*:* 2026.01 (excluyendo)
cpe:2.3:a:neo4j:neo4j:*:*:*:*:enterprise:*:*:* 2026.01 (excluyendo)


Referencias a soluciones, herramientas e información