PT-2026-46998 · Git+2 · Nocodb

·

CVE-2026-47380

·

Publicado

2026-06-05

·

Atualizado

2026-06-25

CVSS v4.0

6.3

Média

VetorAV:N/AC:H/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas NocoDB versões anteriores a 2026.04.1
Descrição Existe uma diferença de tempo na resposta de login ao utilizar endereços de e-mail conhecidos em comparação com endereços desconhecidos. Isso ocorre porque o ramo de usuário desconhecido no arquivo auth.service.ts retorna uma resposta sem realizar a comparação do hash da senha. Um invasor posicionado na rede pode explorar isso enviando solicitações de login não autenticadas para enumerar endereços de e-mail registrados. Para corrigir isso, o sistema agora executa um bcrypt.compare (uma função usada para comparar com segurança uma senha em texto simples com uma versão criptografada) contra um hash fictício para usuários desconhecidos, garantindo que os tempos de resposta sejam consistentes.
Recomendações Atualizar para a versão 2026.04.1.

Exploit

Correção

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47380
GHSA-JR54-JWHJ-55GP

Produtos afetados

Nocodb