प्लेटफ़ॉर्म
other
घटक
neo4j-enterprise-edition
में ठीक किया गया
5.26.22
2026.02
CVE-2026-1524 Neo4j Enterprise Edition में एक सुरक्षा भेद्यता है जो अनधिकृत पहुंच की अनुमति दे सकती है। यह भेद्यता SSO (सिंगल साइन-ऑन) कार्यान्वयन में एक विशेष स्थिति के कारण होती है। प्रभावित संस्करण 4.4.0–2026.02 हैं। इस समस्या को 2026.02 संस्करण में ठीक किया गया है।
यह भेद्यता हमलावरों को Neo4j इंस्टेंस तक अनधिकृत पहुंच प्राप्त करने की अनुमति दे सकती है, खासकर यदि OIDC प्रदाताओं को विशिष्ट तरीके से कॉन्फ़िगर किया गया है। हमलावर उच्च विशेषाधिकारों वाले समूहों का उपयोग करके संवेदनशील डेटा तक पहुंच सकते हैं, डेटा को संशोधित कर सकते हैं, या सिस्टम को बाधित कर सकते हैं। यह विशेष रूप से उन संगठनों के लिए गंभीर है जो Neo4j Enterprise Edition का उपयोग करते हैं और SSO के लिए OIDC प्रदाताओं पर निर्भर करते हैं। इस भेद्यता का शोषण करने से डेटा उल्लंघन, सेवा व्यवधान और प्रतिष्ठा को नुकसान हो सकता है।
CVE-2026-1524 को 2026-03-11 को सार्वजनिक रूप से प्रकट किया गया था। इस भेद्यता के लिए अभी तक कोई सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (POC) नहीं है, लेकिन इसकी जटिल प्रकृति के कारण, इसका शोषण किया जा सकता है। CISA KEV सूची में अभी तक शामिल नहीं किया गया है। भेद्यता की गंभीरता का मूल्यांकन अभी भी किया जा रहा है।
Organizations utilizing Neo4j Enterprise Edition with SSO enabled and multiple OIDC providers configured are at risk. Specifically, deployments with authentication-only OIDC providers containing groups with elevated privileges are particularly vulnerable. Legacy configurations and environments with limited security oversight are also at increased risk.
disclosure
एक्सप्लॉइट स्थिति
EPSS
0.05% (17% शतमक)
CISA SSVC
इस भेद्यता को कम करने के लिए, Neo4j Enterprise Edition को संस्करण 2026.02 या बाद के संस्करण में अपग्रेड करना आवश्यक है। यदि अपग्रेड तत्काल संभव नहीं है, तो OIDC प्रदाताओं के कॉन्फ़िगरेशन की समीक्षा करें और सुनिश्चित करें कि केवल इच्छित प्राधिकरण प्रदाताओं को ही प्राधिकरण प्रदान करने के लिए कॉन्फ़िगर किया गया है। अस्थायी रूप से, उन OIDC प्रदाताओं को अक्षम करने पर विचार करें जो केवल प्रमाणीकरण के लिए उपयोग किए जाते हैं और प्राधिकरण प्रदान करते हैं। Neo4j के सुरक्षा दिशानिर्देशों का पालन करना और नियमित सुरक्षा ऑडिट करना भी महत्वपूर्ण है। अपग्रेड के बाद, यह सत्यापित करें कि SSO कॉन्फ़िगरेशन सही ढंग से काम कर रहा है और अनधिकृत पहुंच को रोका गया है।
Neo4j Enterprise Edition को संस्करण 5.26.22 या बाद के संस्करण, या संस्करण 2026.02 या बाद के संस्करण में अपडेट करें। यह एकाधिक प्रदाताओं को सक्षम करने पर प्रमाणीकरण विन्यास त्रुटि को ठीक करता है, जिससे अनधिकृत पहुंच से बचा जा सकता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-1524 Neo4j Enterprise Edition के संस्करणों में 4.4.0–2026.02 से पहले SSO कार्यान्वयन में एक भेद्यता है जो अनधिकृत पहुंच की अनुमति दे सकती है।
यदि आप Neo4j Enterprise Edition के संस्करण 4.4.0–2026.02 का उपयोग कर रहे हैं और SSO के लिए OIDC प्रदाताओं को कॉन्फ़िगर किया है, तो आप प्रभावित हो सकते हैं।
इस भेद्यता को ठीक करने के लिए, Neo4j Enterprise Edition को संस्करण 2026.02 या बाद के संस्करण में अपग्रेड करें।
इस भेद्यता के लिए अभी तक कोई सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (POC) नहीं है, लेकिन इसका शोषण किया जा सकता है।
कृपया Neo4j सुरक्षा सलाहकार के लिए Neo4j वेबसाइट देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।