Ad

CVE-2026-41641

HIGH CVSS 3.1: 7,2 EPSS 1.83%
Обновлено 17 июня 2026
Nocobase
Параметр Значение
CVSS 7,2 (HIGH)
Уязвимые версии до 2.0.39
Устранено в версии 2.0.39
Тип уязвимости CWE-89 (SQL-инъекция), CWE-284 (Неправильный контроль доступа)
Поставщик Nocobase
Публичный эксплойт Нет

NocoBase — это платформа без кода и с низким кодированием на базе искусственного интеллекта для создания бизнес-приложений и корпоративных решений. До версии 2.0.39 функция проверки checkSQL(), которая блокирует опасные ключевые слова SQL (например, pg_read_file, LOAD_FILE, dblink), применялась к конечным точкам Collections:create и sqlCollection:execute, но полностью отсутствовала в конечной точке sqlCollection:update. Злоумышленник с разрешениями на управление коллекцией может создать коллекцию SQL с безопасным SQL, затем обновить ее произвольным SQL, который обходит все проверки, и запросить коллекцию для выполнения внедренного SQL и извлечения данных.

Эта проблема исправлена ​​в версии 2.0.39.

Показать оригинальное описание (EN)

NocoBase is an AI-powered no-code/low-code platform for building business applications and enterprise solutions. Prior to version 2.0.39, the checkSQL() validation function that blocks dangerous SQL keywords (e.g., pg_read_file, LOAD_FILE, dblink) is applied on the collections:create and sqlCollection:execute endpoints but is entirely missing on the sqlCollection:update endpoint. An attacker with collection management permissions can create a SQL collection with benign SQL, then update it with arbitrary SQL that bypasses all validation, and query the collection to execute the injected SQL and exfiltrate data. This issue has been patched in version 2.0.39.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Nocobase Nocobase
cpe:2.3:a:nocobase:nocobase:*:*:*:*:*:*:*:*
2.0.39