Krytyczna luka SQL Injection w NocoBase umożliwiająca wykonanie poleceń systemowych

Krytyczna luka SQL Injection w NocoBase przed 2.0.61 umożliwia wykonanie poleceń systemowych. Zalecana natychmiastowa aktualizacja i monitoring systemu.
CVE-2026-52887CVSS 10.0Database

Krytyczna luka SQL Injection w NocoBase umożliwiająca wykonanie poleceń systemowych

Krytyczna luka SQL Injection w NocoBase przed 2.0.61 umożliwia wykonanie poleceń systemowych. Zalecana natychmiastowa aktualizacja i monitoring systemu.

CVSS
10.0 CRITICAL
EPSS
44.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W NocoBase przed wersją 2.0.61 luka w module powiadomień pozwalała uwierzytelnionym użytkownikom na wykonanie złośliwych zapytań SQL, w tym poleceń systemowych poprzez COPY ... TO PROGRAM. Problem dotyczył nieprawidłowego przetwarzania parametrów w zapytaniu GET /api/myInAppChannels:list.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do pełnego przejęcia bazy danych PostgreSQL oraz wykonania dowolnych poleceń systemowych, co stanowi poważne zagrożenie dla integralności i poufności danych. Operatorzy IT powinni traktować tę podatność jako krytyczną i priorytetowo zabezpieczyć swoje środowiska, aby zapobiec potencjalnym atakom i utracie danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie NocoBase do wersji 2.0.61 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do API oraz monitoruj logi pod kątem podejrzanych zapytań SQL. Przeprowadź audyt uprawnień użytkowników i rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS