Wtyczka @nocobase/plugin-notification-in-app-message platformy NocoBase zawiera podatność SQL injection (CVE-2026-52887) z oceną CVSS 10.0. Zalogowany użytkownik może wstrzyknąć dowolne instrukcje SQL i potencjalnie wykonać polecenia systemowe na serwerze bazodanowym.
▸ Pokaż oryginał (EN)
NocoBase is an AI-powered no-code/low-code platform for building business applications and enterprise solutions. Prior to 2.0.61, NocoBase @nocobase/plugin-notification-in-app-message exposed GET /api/myInAppChannels:list, where the filter[latestMsgReceiveTimestamp][$lt] value was inserted into a Sequelize.literal() template string without escaping or parameter binding, allowing a signed-up authenticated user to run stacked PostgreSQL statements and potentially execute commands with COPY ... TO PROGRAM. This vulnerability is fixed in 2.0.61.
Endpoint GET /api/myInAppChannels:list przyjmuje parametr filter[latestMsgReceiveTimestamp][$lt], którego wartość jest wstawiana bezpośrednio do szablonu Sequelize.literal() bez żadnego escapowania ani bindowania parametrów. Pozwala to na osadzenie dodatkowych, tzw. stacked statements PostgreSQL. Atakujący może następnie wykorzystać mechanizm COPY ... TO PROGRAM dostępny w PostgreSQL do wykonania dowolnych poleceń systemu operacyjnego w kontekście procesu serwera bazy danych.
Uwierzytelniony atakujący może przejąć pełną kontrolę nad bazą danych oraz potencjalnie wykonać dowolne polecenia systemowe na serwerze, co prowadzi do całkowitego naruszenia poufności, integralności i dostępności systemu.
Należy zaktualizować NocoBase do wersji 2.0.61 lub nowszej, w której podatność została naprawiona. Poprawka dostępna jest w repozytorium GitHub (tag v2.0.61). Jako tymczasowe obejście warto rozważyć ograniczenie dostępu do podatnego endpointu na poziomie firewalla lub reverse proxy oraz monitorowanie logów pod kątem nietypowych zapytań SQL.
NocoBase z zainstalowaną wtyczką @nocobase/plugin-notification-in-app-message w wersjach wcześniejszych niż 2.0.61
Podatność wymaga posiadania aktywnego konta w platformie NocoBase (uwierzytelnienie jest wymagane). Podatność dotyczy wyłącznie instalacji korzystających z silnika bazodanowego PostgreSQL ze względu na specyficzny mechanizm COPY ... TO PROGRAM.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H