CVE-2026-46552
NocoDB: El acceso mediante enlace de base compartida puede invitar a usuarios arbitrarios como miembros persistentes de la base
- Publicado
- 23 jun 2026
- Actualizado
- 24 jun 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:NBajo · próximos 30 días
- Percentil
- 24,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
NocoDB es un software para construir bases de datos como hojas de cálculo. Antes de la versión 2026.04.1, a las sesiones de base compartida se les concedían las mismas capacidades de miembro de base que a los visualizadores autenticados. Utilizando únicamente el UUID de la base compartida (xc-shared-base-id), un atacante podía enumerar los miembros de la base e invitar a una dirección de correo electrónico arbitraria a la base como miembro real. El usuario invitado podía entonces canjear la invitación mediante el flujo normal de registro y conservar el acceso autenticado incluso después de que el propietario revocara el enlace compartido. Las sesiones de base compartida se asignaban a ProjectRoles.VIEWER en packages/nocodb/src/strategies/base-view.strategy/base-view.strategy.ts, y packages/nocodb/src/utils/acl.ts otorgaba baseUserList y userInvite a ese rol. El frontend compartido (packages/nc-gui/composables/useApi/interceptors.ts) eliminaba deliberadamente las cabeceras de autenticación en favor de la cabecera de base compartida, pero el middleware de ACL no distinguía las sesiones compartidas de los visualizadores genuinos. Esta vulnerabilidad se corrige en la versión 2026.04.1.
Fuentes
1Los enlaces Shared-Base de NocoDB podrían invitar a miembros reales de la base y sobrevivir a la revocación de Share.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.