CVE-2026-46552
NocoDB: الوصول عبر رابط القاعدة المشتركة يمكنه دعوة مستخدمين عشوائيين كأعضاء دائمين في القاعدة
- تم النشر
- 23/06/2026
- محدث
- 24/06/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 24.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
NocoDB هو برنامج لبناء قواعد البيانات على شكل جداول بيانات. قبل الإصدار 2026.04.1، كانت جلسات القاعدة المشتركة (shared-base) تُمنح نفس صلاحيات أعضاء القاعدة التي يحظى بها المشاهدون المُصادَق عليهم. باستخدام معرّف القاعدة المشتركة UUID فقط (xc-shared-base-id)، يمكن للمهاجم تعداد أعضاء القاعدة ودعوة بريد إلكتروني عشوائي إلى القاعدة كعضو حقيقي. ويمكن للمستخدم المُدعو بعد ذلك تفعيل الدعوة عبر مسار التسجيل العادي والاحتفاظ بوصول مُصادَق عليه حتى بعد أن يُلغي المالك الرابط المشترك. تم تعيين جلسات القاعدة المشتركة إلى دور ProjectRoles.VIEWER في packages/nocodb/src/strategies/base-view.strategy/base-view.strategy.ts، ومنحت packages/nocodb/src/utils/acl.ts صلاحيتي baseUserList وuserInvite لهذا الدور. الواجهة الأمامية المشتركة (packages/nc-gui/composables/useApi/interceptors.ts) أزالت عمدًا ترويسات المصادقة لصالح ترويسة shared-base، لكن البرمجية الوسيطة ACL لم تفرّق بين الجلسات المشتركة والمشاهدين الحقيقيين. تم إصلاح هذه الثغرة الأمنية في الإصدار 2026.04.1.
المصادر
1روابط القاعدة المشتركة لـ NocoDB قد تدعو أعضاء القاعدة الحقيقيين وتنجو من إلغاء المشاركة
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.