Git · Nocodb · CVE-2026-47382
**Nome do Software Vulnerável e Versões Afetadas**
NocoDB versões anteriores a 2026.05.1
**Descrição**
O endpoint 'connection-test' abre um socket TCP bruto para um host de banco de dados fornecido pelo usuário sem resolver ou verificar a faixa do destino. Isso permite que endereços privados e link-local, incluindo formas IPv6 mapeadas para IPv4 e `localhost`, alcancem o driver. Usuários autenticados com permissão de teste de conexão podem usar isso para sondar serviços internos acessíveis a partir do processo NocoDB, como Redis, bancos de dados internos ou endpoints de metadados de nuvem. Um invasor de DNS rebinding—uma técnica onde um nome de domínio é alterado para apontar para um endereço IP diferente entre o momento da resolução e o momento da conexão—poderia potencialmente explorar a janela entre a resolução e a conexão.
**Recomendações**
Atualize para a versão 2026.05.1.