注目★★★★★GitHub Advisory
NocoBase、認証後の SQL インジェクション経由で DB スーパーユーザー権限奪取可能
30秒で把握
- 1NocoBase v2.0.57 以下で SQL インジェクション・DB スーパーユーザー権限奪取可能 (CVE-2026-52887)
- 2匿名サインアップ可能な設定では認証後に GET リクエスト 1 つでデータ抽出 / コマンド実行が実行可能
- 3v2.0.58 以上へ即アップグレード、または allowSignUp: false + filter パラメータブロック推奨
要約
NocoBase の `/api/myInAppChannels:list` エンドポイントで SQL インジェクション脆弱性 (CVE-2026-52887) が発見された。`filter[latestMsgReceiveTimestamp][$lt]` パラメータの値が Sequelize.literal() にエスケープなしで埋め込まれ、認証ユーザーなら任意 SQL 実行が可能。デフォルト設定では匿名でもサインアップ可能なため、攻撃者は登録・ログイン後に単一 GET リクエストで DB データ抽出やコンテナ内コマンド実行が可能。v2.0.57 以下が影響を受け、公式 Docker イメージでも動作確認済。
あなたへの影響
この記事が日本のエンジニアに与える影響と、今日取るべきアクションは、Personal会員向けに掲載しています。
クレカ不要・いつでも解約