MEDIUM🇬🇧 English

CVE-2026-47671

CVSS 5.4v3.1pub. 2026-07-21upd. 2026-07-30

Nhost to open source'owa alternatywa Firebase z GraphQL. W wersjach Nhost CLI poprzedzających 1.46.0, ukryty serwer konfiguracyjny `nhost configserver` używany przez `nhost dev` udostępnia Mimir GraphQL API z fikcyjnymi dyrektywami autoryzacji i permisywnym CORS. Kiedy deweloper uruchamia lokalne środowisko deweloperskie, każdy proces mogący osiągnąć usługę localhost dewelopera, w tym strona załadowana z dowolnego pochodzenia, może odpytać configserver w celu pobrania lokalnej konfiguracji i sekretów Nhost oraz może mutować lokalny plik `.secrets`. To wpływa na deweloperów używających `nhost dev`: sekrety administratora projektu, klucze podpisywania JWT, sekrety webhook, poświadczenia Grafana i niestandardowe zmienne środowiskowe mogą być odczytane, a kontrolowane przez atakującego sekrety mogą być zapisane do lokalnego projektu deweloperskiego. Wersja 1.46.0 Nhost CLI zawiera poprawkę.

Pokaż oryginał (EN)

Nhost is an open source Firebase alternative with GraphQL. In versions of Nhost CLI prior to 1.46.0, the hidden `nhost configserver` used by `nhost dev` exposes the Mimir GraphQL API with dummy authorization directives and permissive CORS. When a developer is running the local development environment, any process that can reach the developer's localhost service, including a web page loaded from an arbitrary origin, can query the configserver for local Nhost configuration and secrets and can mutate the local `.secrets` file. This impacts developers using `nhost dev`: project admin secrets, JWT signing keys, webhook secrets, Grafana credentials, and custom environment variables can be read, and attacker-controlled secrets can be written to the local development project. Version 1.46.0 of Nhost CLI contains a fix.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
  • Nhost Cli

    APP
    Nhost
    < 1.46.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-34200HIGH7.7ten sam produkt

Nhost is an open source Firebase alternative with GraphQL. Prior to version 1.41.0, The Nhost CLI MCP server, ...

CVE-2026-41574CRITICAL9.3PL ✓ten sam vendor

Nhost OAuth: pominięcie weryfikacji e-mail umożliwia przejęcie konta

CVE-2026-34969LOW2.3ten sam vendor

Nhost to open-source'owa alternatywa Firebase z GraphQL. Przed wersją 0.48.0 flow callback OAuth w serwisie au...

CVE-2026-33221LOW2.1ten sam vendor

Nhost jest open source'ową alternatywą Firebase'a z GraphQL. Przed wersją 0.12.0 handler przesyłania plików w ...