Ad

CVE-2026-41640

HIGH CVSS 3.1: 8,8 EPSS 1.88%
Обновлено 17 июня 2026
Nocobase
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии до 2.0.39
Устранено в версии 2.0.39
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик Nocobase
Публичный эксплойт Нет

NocoBase — это платформа без кода и с низким кодированием на базе искусственного интеллекта для создания бизнес-приложений и корпоративных решений. До версии 2.0.39 функция queryParentSQL() в основном пакете базы данных создает рекурсивный запрос CTE, объединяя идентификаторы узлов с помощью конкатенации строк вместо использования параметризованных запросов. Массив nodeIds содержит значения первичного ключа, считанные из строк базы данных.

Злоумышленник, который может создать запись с первичным ключом вредоносной строки, может внедрить произвольный SQL-код, когда любой последующий запрос запускает рекурсивную активную загрузку этой коллекции. Эта проблема исправлена ​​в версии 2.0.39.

Показать оригинальное описание (EN)

NocoBase is an AI-powered no-code/low-code platform for building business applications and enterprise solutions. Prior to version 2.0.39, the queryParentSQL() function in the core database package constructs a recursive CTE query by joining nodeIds with string concatenation instead of using parameterized queries. The nodeIds array contains primary key values read from database rows. An attacker who can create a record with a malicious string primary key can inject arbitrary SQL when any subsequent request triggers recursive eager loading on that collection. This issue has been patched in version 2.0.39.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Nocobase Nocobase
cpe:2.3:a:nocobase:nocobase:*:*:*:*:*:*:*:*
2.0.39