PT-2026-42678 · Nocodb · Nocodb

·

CVE-2026-46552

·

Publicado

2026-05-21

·

Atualizado

2026-06-25

CVSS v3.1

5.8

Média

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas NocoDB (versões afetadas não especificadas)
Description Ocorre uma falha de bypass de autorização porque as sessões de base compartilhada recebem as mesmas permissões que visualizadores autenticados. Ao utilizar o UUID de base compartilhada xc-shared-base-id, um invasor pode enumerar os membros da base e convidar endereços de e-mail arbitrários para a base como membros reais. Esses usuários convidados podem, então, resgatar o convite através do processo de cadastro padrão para obter acesso autenticado persistente, que permanece ativo mesmo após o proprietário revogar o link de compartilhamento.
Detalhes técnicos incluem:
  • O endpoint 'GET /api/v2/meta/bases/:baseId/users' permite que chamadores de base compartilhada recuperem a lista de membros através da permissão baseUserList.
  • O endpoint 'POST /api/v2/meta/bases/:baseId/users' permite que chamadores de base compartilhada enviem convites através da permissão userInvite.
  • O problema decorre da falha do middleware ACL em distinguir sessões compartilhadas de visualizadores genuínos nos arquivos base-view.strategy.ts e acl.ts.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46552
GHSA-CHQV-VRJ7-QFFP

Produtos afetados

Nocodb