CVE-2026-52887
NocoBase: /api/myInAppChannels:list फ़िल्टर में SQL इंजेक्शन से PG-सुपरयूज़र RCE
- प्रकाशित
- 15 जुल॰ 2026
- अद्यतन
- 20 जुल॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 57.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
NocoBase एक AI-संचालित नो-कोड/लो-कोड प्लेटफ़ॉर्म है जो व्यावसायिक अनुप्रयोगों और एंटरप्राइज़ समाधानों के निर्माण के लिए है। 2.0.61 से पहले, NocoBase @nocobase/plugin-notification-in-app-message ने GET /api/myInAppChannels:list को उजागर किया था, जहाँ filter[latestMsgReceiveTimestamp][$lt] मान को बिना एस्केपिंग या पैरामीटर बाइंडिंग के Sequelize.literal() टेम्पलेट स्ट्रिंग में डाला गया था, जिससे एक साइन-अप किया हुआ प्रमाणित उपयोगकर्ता स्टैक्ड PostgreSQL स्टेटमेंट चला सकता था और संभावित रूप से COPY ... TO PROGRAM के साथ कमांड निष्पादित कर सकता था। यह भेद्यता 2.0.61 में ठीक कर दी गई है।
स्रोत
1- CVE-2026-52887-NocoBase-SQLi-RCEएक्सप्लॉइट
CVE-2026-52887 — NocoBase SQL इंजेक्शन -> PostgreSQL-सुपरयूज़र RCE (myInAppChannels:list फ़िल्टर, CVSS 10.0). लेखक PoC + स्रोत विश्लेषण + डॉकर लैब.
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।