Критична вразливість SQL-ін'єкції в NocoBase до версії 2.0.61

Критична SQL-ін'єкція в NocoBase дозволяє виконувати довільні команди в PostgreSQL. Оновіть до версії 2.0.61 для захисту.
CVE-2026-52887CVSS 10.0Database

Критична вразливість SQL-ін'єкції в NocoBase до версії 2.0.61

Критична SQL-ін'єкція в NocoBase дозволяє виконувати довільні команди в PostgreSQL. Оновіть до версії 2.0.61 для захисту.

CVSS
10.0 CRITICAL
EPSS
44.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У NocoBase до версії 2.0.61 у плагіні @nocobase/plugin-notification-in-app-message існувала SQL-ін'єкція через некоректну обробку параметра filter[latestMsgReceiveTimestamp][$lt]. Це дозволяло автентифікованому користувачу виконувати довільні SQL-команди, включно з COPY ... TO PROGRAM.

Бізнес-вплив

Ця вразливість може призвести до повного компрометації бази даних PostgreSQL, що впливає на цілісність і конфіденційність даних. Для операторів ІТ та власників інфраструктури це означає високий ризик витоку інформації, порушення роботи бізнес-додатків і можливі фінансові втрати.

Рекомендовані дії адміністратора

Рекомендується негайно оновити NocoBase до версії 2.0.61 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до API, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки