Asayomu Tech
注目★★★★GitHub Advisory

NocoBase、認証後の SQL インジェクション経由で DB スーパーユーザー権限奪取可能

30秒で把握

  • 1NocoBase v2.0.57 以下で SQL インジェクション・DB スーパーユーザー権限奪取可能 (CVE-2026-52887)
  • 2匿名サインアップ可能な設定では認証後に GET リクエスト 1 つでデータ抽出 / コマンド実行が実行可能
  • 3v2.0.58 以上へ即アップグレード、または allowSignUp: false + filter パラメータブロック推奨

要約

NocoBase の `/api/myInAppChannels:list` エンドポイントで SQL インジェクション脆弱性 (CVE-2026-52887) が発見された。`filter[latestMsgReceiveTimestamp][$lt]` パラメータの値が Sequelize.literal() にエスケープなしで埋め込まれ、認証ユーザーなら任意 SQL 実行が可能。デフォルト設定では匿名でもサインアップ可能なため、攻撃者は登録・ログイン後に単一 GET リクエストで DB データ抽出やコンテナ内コマンド実行が可能。v2.0.57 以下が影響を受け、公式 Docker イメージでも動作確認済。

あなたへの影響

この記事が日本のエンジニアに与える影響と、今日取るべきアクションは、Personal会員向けに掲載しています。

7日間無料で読む

クレカ不要・いつでも解約

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。