Vulnerabilidad en Neo4j (CVE-2026-1622)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-532
Exposición de información a través de archivos de log
Fecha de publicación:
04/02/2026
Última modificación:
04/02/2026
Descripción
Las versiones de Neo4j Enterprise y Community editions anteriores a 2026.01.3 y 5.26.21 son vulnerables a una potencial revelación de información por parte de un usuario que tiene la capacidad de acceder a los archivos de registro locales.<br />
<br />
La opción &#39;obfuscate_literals&#39; en los registros de consulta no redacta la información de error, exponiendo datos no redactados en el registro de consulta cuando un cliente escribe una consulta que falla. Puede permitir a un usuario con acceso legítimo a los archivos de registro locales obtener información que no está autorizado a ver. Si este usuario también está en posición de ejecutar consultas y activar errores, esta vulnerabilidad puede potencialmente ayudarles a inferir información que no están autorizados a ver a través de su acceso previsto a la base de datos.<br />
<br />
Recomendamos actualizar a las versiones 2026.01.3 (o 5.26.21) donde se soluciona el problema, y revisar los permisos de los archivos de registro de consulta para asegurar un acceso restringido. Si su configuración tenía &#39;db.logs.query.obfuscate_literals&#39; habilitado, y desea que la ofuscación también cubra los mensajes de error, debe habilitar la nueva configuración &#39;db.logs.query.obfuscate_errors&#39; una vez que haya actualizado Neo4j.



