CVE-2026-46552
NocoDB: 共有ベースリンクへのアクセスにより、任意のユーザーを永続的なベースメンバーとして招待できる
- 公開済み
- 2026/06/23
- 更新済み
- 2026/06/24
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/08/08
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N低 · 今後 30 日間
- パーセンタイル
- 24.3%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
NocoDBは、データベースをスプレッドシートとして構築するためのソフトウェアです。2026.04.1より前のバージョンでは、共有ベースセッションに、認証済みビューアーと同じベースメンバー権限が付与されていました。共有ベースのUUID(xc-shared-base-id)のみを使用して、攻撃者はベースメンバーを列挙し、任意のメールアドレスを実メンバーとしてベースに招待することができました。招待されたユーザーは、通常のサインアップフローを介して招待を受け入れ、所有者が共有リンクを失効させた後も認証済みアクセスを維持できました。共有ベースセッションはpackages/nocodb/src/strategies/base-view.strategy/base-view.strategy.tsでProjectRoles.VIEWERにマッピングされており、packages/nocodb/src/utils/acl.tsはそのロールにbaseUserListとuserInviteを付与していました。共有フロントエンド(packages/nc-gui/composables/useApi/interceptors.ts)は、共有ベースヘッダーを優先して認証ヘッダーを意図的に削除していましたが、ACLミドルウェアは共有セッションと正規のビューアーを区別していませんでした。この脆弱性は2026.04.1で修正されました。
ソース
1NocoDBの共有ベースリンクは、実際のベースメンバーを招待でき、共有の取り消し後も存続する可能性がある
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。