CVE-2026-1337
क्वेरी लॉग में यूनिकोड वर्णों का अपर्याप्त एस्केपिंग
- प्रकाशित
- 6 फ़र॰ 2026
- अद्यतन
- 6 फ़र॰ 2026
- सीएनए असाइन करना
- Neo4j
- साक्ष्य देखे गए
- 9 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 14.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Neo4j Enterprise और Community संस्करणों में यूनिकोड वर्णों का अपर्याप्त एस्केपिंग (XSS) Neo4j Enterprise और Community संस्करणों में 2026.01 से पहले के संस्करणों में क्वेरी लॉग में यूनिकोड वर्णों का अपर्याप्त एस्केपिंग XSS का कारण बन सकता है, यदि उपयोगकर्ता लॉग को ऐसे टूल में खोलता है जो उन्हें HTML के रूप में मानता है। Neo4j उत्पादों पर कोई सुरक्षा प्रभाव नहीं है, लेकिन यह सलाह 2026.01 से पहले के संस्करणों का उपयोग करने पर लॉग को सादे पाठ के रूप में मानने की सावधानी के रूप में जारी की गई है। प्रूफ ऑफ कॉन्सेप्ट एक्सप्लॉइट: https://github.com/JoakimBulow/CVE-2026-1337
स्रोत
2एक कोड-समीक्षा बॉट में प्रॉम्प्ट इंजेक्शन जो सैंडबॉक्स में AI-जनरेटेड फिक्स निष्पादित करता है। सैंडबॉक्स खतरनाक कमांड को रोकने के लिए ब्लैकलिस्ट का उपयोग करता है, लेकिन एक पॉलीग्लॉट पेलोड फ़िल्टर को बायपास कर देता है और रिमोट कोड एक्ज़ीक्यूशन प्राप्त करता है।
CVE-2026-1337 - Neo4j - लॉग इंजेक्शन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।