Git · Nocodb · CVE-2026-47375
**Nome do Software Vulnerável e Versões Afetadas**
NocoDB versões anteriores a 2026.04.1
**Description**
Um usuário autenticado com a permissão `columnAdd` em uma base suportada por Postgres pode realizar uma injeção de SQL no mecanismo de fórmulas. O problema ocorre através do argumento opcional `direction` da função `ARRAYSORT(...)`, onde o valor não é restringido pela validação de fórmulas e é incorporado a uma cláusula `ORDER BY` do `knex.raw`. Essa execução acontece durante a criação da coluna e em cada leitura subsequente de registro da coluna de fórmula. A falha é específica para o mapeamento Postgres do `ARRAYSORT` no arquivo `packages/nocodb/src/db/functionMappings/pg.ts`. A análise técnica mostra que o `ARRAYSORT` não impõe uma lista de permissões no segundo argumento, e a função `sanitize()` em `sqlSanitize.ts` apenas escapa caracteres de marcador de posição sem validar a sintaxe SQL. Isso pode levar a consultas SQL pesadas que causam travamentos de vários segundos, resultando em Negação de Serviço (DoS), ou outros resultados de injeção de SQL, dependendo das permissões do banco de dados.
**Recommendations**
Atualize para a versão 2026.04.1.
Como medida paliativa temporária, restrinja a permissão `columnAdd` apenas a usuários confiáveis para minimizar o risco de exploração.