CVE-2026-52887
NocoBase: حقن SQL في /api/myInAppChannels:list filter إلى RCE بصلاحيات PG-superuser
- تم النشر
- 15/07/2026
- محدث
- 20/07/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 10/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 57.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
NocoBase هي منصة بدون كود/منخفضة الكود مدعومة بالذكاء الاصطناعي لبناء تطبيقات الأعمال وحلول المؤسسات. قبل الإصدار 2.0.61، عرضت NocoBase نقطة النهاية GET /api/myInAppChannels:list في @nocobase/plugin-notification-in-app-message، حيث تم إدراج قيمة filter[latestMsgReceiveTimestamp][$lt] في سلسلة قالب Sequelize.literal() دون تهريب أو ربط معلمات، مما سمح لمستخدم مصادق عليه ومسجل بالدخول بتشغيل عبارات PostgreSQL متراكمة وربما تنفيذ أوامر باستخدام COPY ... TO PROGRAM. تم إصلاح هذه الثغرة في الإصدار 2.0.61.
المصادر
1CVE-2026-52887 — حقن SQL في NocoBase -> RCE بصلاحيات المستخدم الفائق في PostgreSQL (عامل تصفية myInAppChannels:list، CVSS 10.0). PoC من المؤلف + تحليل المصدر + مختبر Docker.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.