Git · Nocodb · CVE-2026-47383
**Nome do Software Vulnerável e Versões Afetadas**
NocoDB versões anteriores a 2026.05.1
**Descrição**
Um comentador autenticado pode armazenar HTML em comentários de linha que é executado como um script quando outros usuários passam o mouse sobre o comentário na visualização de formulário expandida. Isso ocorre porque os caminhos de gravação de comentários persistem o corpo bruto do comentário sem sanitização no lado do servidor. A barra lateral do formulário expandido renderiza o corpo armazenado e passa seu atributo `data-tooltip` para o Tippy com `allowHTML: true`. Consequentemente, payloads em nível de atributo reentram no Document Object Model (DOM)—a interface de programação para documentos HTML e XML—como HTML ativo ao passar o mouse, mesmo que as tags de script tenham sido removidas durante a gravação inicial. Isso permite o Cross-Site Scripting (XSS) Armazenado, onde um script é executado na origem do NocoDB usando a sessão da vítima, potencialmente permitindo a leitura do JSON Web Token (JWT) de autenticação do `localStorage`.
**Recomendações**
Atualizar para a versão 2026.05.1.