CVE-2026-52887
NocoBase: Inyección SQL en el filtro de /api/myInAppChannels:list hacia RCE como superusuario de PG
- Publicado
- 15 jul 2026
- Actualizado
- 20 jul 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 10 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 57,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
NocoBase es una plataforma sin código/de bajo código impulsada por IA para crear aplicaciones empresariales y soluciones corporativas. Antes de la versión 2.0.61, NocoBase @nocobase/plugin-notification-in-app-message exponía GET /api/myInAppChannels:list, donde el valor de filter[latestMsgReceiveTimestamp][$lt] se insertaba en una plantilla de cadena Sequelize.literal() sin escape ni vinculación de parámetros, lo que permitía a un usuario autenticado registrado ejecutar sentencias PostgreSQL apiladas y potencialmente ejecutar comandos con COPY ... TO PROGRAM. Esta vulnerabilidad se corrige en la versión 2.0.61.
Fuentes
1CVE-2026-52887 — Inyección SQL en NocoBase -> RCE como superusuario de PostgreSQL (filtro myInAppChannels:list, CVSS 10.0). PoC del autor + análisis de código fuente + laboratorio Docker.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.