注目★★★★★GitHub Advisory
NocoBase、認証後の SQL インジェクション経由で DB スーパーユーザー権限奪取可能
30秒で把握
- 1NocoBase v2.0.57 以下で SQL インジェクション・DB スーパーユーザー権限奪取可能 (CVE-2026-52887)
- 2匿名サインアップ可能な設定では認証後に GET リクエスト 1 つでデータ抽出 / コマンド実行が実行可能
- 3v2.0.58 以上へ即アップグレード、または allowSignUp: false + filter パラメータブロック推奨
要約
NocoBase の `/api/myInAppChannels:list` エンドポイントで SQL インジェクション脆弱性 (CVE-2026-52887) が発見された。`filter[latestMsgReceiveTimestamp][$lt]` パラメータの値が Sequelize.literal() にエスケープなしで埋め込まれ、認証ユーザーなら任意 SQL 実行が可能。デフォルト設定では匿名でもサインアップ可能なため、攻撃者は登録・ログイン後に単一 GET リクエストで DB データ抽出やコンテナ内コマンド実行が可能。v2.0.57 以下が影響を受け、公式 Docker イメージでも動作確認済。
あなたへの影響
NocoBase をオンプレ・プライベートネットワーク運用するチームは、公開版では v2.0.58 以上への即座のアップグレード、または認証機構の再設定 (allowSignUp: false) が必須。
推奨:インターネット公開環境での実運用中なら WAF パッチまたはリバースプロキシで /api/myInAppChannels への filter パラメータをブロック。