Логотип NodeBB в окружении киберцепочек и щита

NodeBB исправил 8 уязвимостей, найденных ИИ-пентестером

Восемь уязвимостей в NodeBB стали достоянием общественности в среду. Исследователи из Aikido Security оценили каждую как высокую степень риска. Их ИИ-агент обнаружил дыры за шесть часов анализа исходного кода форумного движка. Уязвимы все версии до 4.14.0. NodeBB выпустил исправления, администраторам следует обновиться до 4.14.2.

Простая уязвимость: доступ к админке без пароля

Самая простая уязвимость требовала лишь изменения настроек. Обычный участник форума мог указать в качестве домашней страницы адрес панели администратора, перезагрузить страницу — и административная панель открывалась без пароля. Интерфейс форума блокировал эту настройку, но блокировка работала только в браузере и её можно было обойти.

В большинстве случаев участник получал доступ только на чтение: к журналу ошибок и списку пользователей, экспортированному администратором. Однако злоумышленник мог также заменить логотип сайта.

Доступ к приватным данным без аккаунта

Две уязвимости позволяли атакующему без учётной записи получить доступ к конфиденциальной информации. Первая давала возможность выдать себя за любого пользователя и читать его личные сообщения по одному. Вторая передавала содержимое приватных категорий любому, кто правильно составил запрос.

Самая широкая уязвимость находилась в механизме сборки страниц NodeBB. Система заполняет страницу, затем делает второй проход для замены переведённого текста. Пользовательский ввод уже оказывался на странице, и он мог пронести коды, которые ищет второй проход. Это позволяло внедрить ссылку почти в любом месте сайта, в том числе в обычных сообщениях на форуме, которая выполняла код злоумышленника при клике.

Остальные уязвимости позволяли захватить существующее сообщение, накрутить голоса за пост и провести две атаки с внедрением вредоносного кода через поддельный сервер в федиверсе — сети связанных соцсайтов, к которой может подключиться форум NodeBB.

Кто был под угрозой

Восемь уязвимостей не равнозначны. Три не требуют аккаунта на целевом форуме. Две — обычной учётной записи. Для активации последних трёх нужен клик по ссылке или открытие страницы. Пять из восьми находятся в коде федерации NodeBB, который связывает форум с Mastodon и другими соцсетями.

Форумы, установленные на версии 4 «с нуля», имеют включённую федерацию по умолчанию — для них актуальны все восемь уязвимостей. Форумы, обновлённые с версии 3, имели федерацию отключённой автоматически; если администратор не включал её вручную, то были применимы только три уязвимости. Ни для одной из восьми не присвоен номер CVE, и сообщений об атаках не поступало.

Исправления выходили с мая

NodeBB исправлял большинство уязвимостей тихо, не раскрывая подробностей. The Hacker News проверил каждое исправление по истории релизов: четыре вышли в мае, два в июне, а самое масштабное — переработка обработки текста страницы — появилось в версии 4.14.0 9 июля. Эта переработка затронула 325 файлов.

  • Три уязвимости не требуют аккаунта на форуме
  • Две требуют обычной учётной записи
  • Три — клика по ссылке или открытия страницы
  • Пять из восьми находятся в коде федерации
  • Все версии до 4.14.0 уязвимы
  • Обновление до 4.14.2 обязательно

Администраторам необходимо обновиться до версии 4.14.2, выпущенной 23 июля. Ожидается, что потребуется дополнительная работа: версия 4.14.0 изменила обработку текста шаблонов, и пользовательские темы и плагины могут нуждаться в обновлении. Простое отключение федерации не является полным решением, так как три уязвимости с ней не связаны.

Отдельная уязвимость федерации NodeBB имеет номер CVE-2026-58593, зарегистрированный 1 июля. Она не входит в список Aikido, но находится в том же коде и позволяет внешнему серверу постить и отправлять сообщения от имени любого локального аккаунта, включая администратора. Для эксплуатации требуется включённая федерация, в записи не указана исправленная версия.

NodeBB — не единственный проект, получающий подобные отчёты. В июне платформа автоматизации n8n исправила уязвимость входа, найденную другим ИИ-агентом. Сооснователь NodeBB Джулиан Лам в примечании к релизу отметил, что валидные отчёты о безопасности поступали регулярно в течение месяца, «хотя почти все они были обнаружены и сгенерированы ИИ».

Закономерность всех восьми уязвимостей одна: NodeBB проверял права доступа на основном пути к функции, но пропускал проверку на обходном маршруте, ведущем к той же цели.

Читайте также: Что такое компьютерный вирус и как от него защититься

Источник: The Hacker News

Похожие записи