Oito falhas de segurança no NodeBB vieram a público nesta quarta-feira, junto com o código para explorá-las.
A Aikido Security classifica todas como de alta gravidade e afirma que seus agentes de pentest com IA as encontraram em uma análise de seis horas do código-fonte do software de fóruns.
Todas as versões anteriores à 4.14.0 são afetadas.
O NodeBB já corrigiu todas elas, e os administradores devem estar na versão 4.14.2.
A mais simples delas exigia apenas uma mudança de configuração.
Um membro comum do fórum podia apontar a configuração da página inicial para o endereço de administrador, recarregar a página e abrir o painel administrativo.
Sem senha e sem código de exploit.
A própria interface do fórum bloqueava essa configuração, mas a restrição era aplicada apenas no navegador e podia ser contornada.
A maior parte do que o membro passava a acessar era apenas leitura, incluindo o log de erros e qualquer lista de usuários exportada por um administrador, embora também fosse possível trocar o logotipo do site.
Outras duas falhas davam a um atacante sem conta acesso a informações que deveriam ser privadas.
Uma permitia a qualquer pessoa se passar por qualquer usuário e ler mensagens privadas, uma por vez.
A outra entregava o conteúdo de categorias privadas a quem as solicitasse da maneira correta.
A falha mais ampla estava na forma como o NodeBB monta suas páginas.
O software preenche a página primeiro e depois faz uma segunda passagem para substituir trechos por texto traduzido.
Quando essa etapa acontecia, a entrada do usuário já estava inserida na página e podia carregar os códigos que a segunda passagem procurava.
Isso permitia a um atacante inserir um link em quase qualquer lugar do site, inclusive dentro de publicações comuns do fórum, que executava o código ao ser clicado por um visitante.
As demais falhas permitiam assumir o controle de uma publicação existente, inflar a contagem de votos de um post e executar dois ataques que inserem código malicioso por meio de um servidor falso no fediverse, a rede de sociais conectadas à qual um fórum NodeBB pode se integrar.
Quem estava realmente exposto
As oito falhas não têm o mesmo alcance.
Três não exigem conta no fórum alvo.
Duas exigem uma conta comum de membro.
As três restantes dependem de alguém clicar em um link ou abrir uma página.
Cinco das oito estão no código de federação do NodeBB, a parte que conecta o fórum ao Mastodon e a outras redes sociais.
Isso define quem estava em risco.
Fóruns instalados do zero na versão 4 vêm com a federação ativada por padrão, portanto estavam expostos a todas as oito falhas.
Já fóruns atualizados a partir da versão 3 tiveram a federação desativada automaticamente e, a menos que um administrador a reativasse, apenas três das falhas se aplicavam.
A Aikido não divulgou notas de gravidade individuais para cada falha, e as notas de versão do NodeBB também não as classificam.
A escala de bug bounty do próprio NodeBB considera cross-site scripting e invasão de conta como alta gravidade, e obter acesso de administrador como crítico.
Correções liberadas em etapas desde maio
O NodeBB corrigiu a maior parte delas discretamente, sem informar quais eram.
A comparação de cada correção com o histórico de versões do NodeBB mostra que quatro foram lançadas em maio, duas em junho e a maior, uma reformulação de como o software lida com o texto das páginas, chegou na 4.14.0, em 9 de julho.
Essa reformulação alterou 325 arquivos.
O relatório da Aikido diz que os problemas foram corrigidos no início de julho, o que não bate com esse histórico.
O link dela para a correção do painel de administração aponta para uma mudança feita em janeiro de 2024, dois anos antes da análise, enquanto as notas de versão do próprio NodeBB citam outra alteração de maio.
Nenhum dos lados explica a diferença.
Os administradores devem atualizar para a versão 4.14.2, lançada em 23 de julho.
É bom esperar algum trabalho, porque a 4.14.0 mudou a forma como os modelos de página tratam texto, e temas e plugins personalizados podem precisar de atualização.
Desativar a federação também não resolve completamente, já que três das falhas não têm relação com isso.
Nenhuma das oito falhas tem número de rastreamento CVE, e ninguém relatou ataques em uso.
Uma falha separada de federação no NodeBB tem um identificador,
CVE-2026-58593
, registrado em 1º de julho.
Ela não faz parte das oito da Aikido, mas está no mesmo código e permite que um servidor externo publique e envie mensagens em nome de qualquer conta local, inclusive a do administrador.
Ela exige que a federação esteja ativada e o registro não informa versão corrigida.
A página de bug bounty do NodeBB diz que rejeita relatórios gerados por IA e só paga por trabalhos feitos pelo próprio autor da submissão.
Isso vale para pagamento, não para correções, e essas oito falhas foram reportadas diretamente aos mantenedores e já receberam patch.
O NodeBB não é o único projeto lidando com isso.
A plataforma de automação n8n corrigiu em junho uma falha de login descoberta por outro agente de pentest com IA.
Em nota no anúncio da versão, o cofundador Julian Lam disse que os relatórios de segurança válidos chegaram de forma constante ao longo do mês, “embora quase todos descobertos e gerados por IA”.
O padrão por trás das oito falhas é o mesmo.
O NodeBB verificava quem era o usuário no caminho principal de acesso a um recurso, mas pulava essa verificação no caminho alternativo que levava ao mesmo lugar.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...