Instituto Nacional de ciberseguridad. Sección Incibe

Boletín de vulnerabilidades

Vulnerabilidades con productos recientemente documentados:

No hay vulnerabilidades nuevas para los productos a los que está suscrito.



Otras vulnerabilidades de los productos a los que usted está suscrito, y cuya información ha sido actualizada recientemente:

  • Vulnerabilidad en Neo4j (CVE-2024-34517)
    Severidad: MEDIA
    Fecha de publicación: 07/05/2024
    Fecha de última actualización: 28/08/2026
    El componente Cypher en Neo4j anterior a 5.19.0 maneja mal los privilegios IMMUTABLES.
  • Vulnerabilidad en neo4j (CVE-2026-1337)
    Severidad: BAJA
    Fecha de publicación: 06/02/2026
    Fecha de última actualización: 28/08/2026
    El escape insuficiente de caracteres Unicode en el registro de consultas en las ediciones Neo4j Enterprise y Community anteriores a 2026.01 puede conducir a XSS si el usuario abre los registros en una herramienta que los trate como HTML. No hay impacto de seguridad en los productos Neo4j, pero este aviso se publica como precaución para tratar los registros como texto plano si se utilizan versiones anteriores a 2026.01. Prueba de concepto de exploit: https://github.com/JoakimBulow/CVE-2026-1337
  • Vulnerabilidad en Enterprise Edition de neo4j (CVE-2026-1497)
    Severidad: BAJA
    Fecha de publicación: 11/03/2026
    Fecha de última actualización: 28/08/2026
    La resolución incorrecta de espacios de nombres en bases de datos compuestas en Neo4j Enterprise edition anterior a las versiones 2026.02 y 5.26.22 puede llevar al siguiente escenario: un administrador que intenta dar a un usuario acceso a un constituyente de base de datos remoto 'namespace.name' concederá acceso inadvertidamente a cualquier base de datos local o alias remoto llamado 'name'. Si dicha base de datos o alias no existe cuando se ejecuta el comando, los privilegios se aplicarán si se crea en el futuro.
  • Vulnerabilidad en Enterprise Edition de neo4j (CVE-2026-1524)
    Severidad: BAJA
    Fecha de publicación: 11/03/2026
    Fecha de última actualización: 28/08/2026
    Un caso límite en la implementación de SSO en versiones de Neo4j Enterprise edition anteriores a la versión 2026.02 puede llevar a un acceso no autorizado bajo las siguientes condiciones: Si un administrador de Neo4j configura dos o más proveedores OIDC Y configura uno o más de ellos como proveedor de autorización Y configura uno o más de ellos para ser solo de autenticación, entonces aquellos que son solo de autenticación también proporcionarán autorización. Este caso límite se convierte en un problema de seguridad solo si el proveedor solo de autenticación contiene grupos que tienen privilegios más altos que los proporcionados por el proveedor de autorización previsto (configurado). Al usar múltiples plugins para autenticación y autorización, antes de la corrección, el problema podría llevar a que un plugin configurado para proporcionar solo capacidades de autenticación o autorización proporcionara erróneamente ambas capacidades. Recomendamos actualizar a las versiones 2026.02 (o 5.26.22) donde el problema está corregido.