NodeBB 修复八个 AI 发现的漏洞,可暴露管理员访问权限与私密聊天
导语:NodeBB 的八个安全漏洞被公开,Aikido Security 的 AI 渗透测试代理在六小时内从源代码中发现它们,4.14.2 已修复全部问题。
八个 NodeBB 安全漏洞于周三被公开,并附带了利用代码。Aikido Security 将八个漏洞全部评为高危,并表示其 AI 渗透测试代理在对该论坛软件源代码进行六小时审查后发现了这些漏洞。
4.14.0 之前的所有版本均受影响。NodeBB 已将全部漏洞修复,管理员应升级至 4.14.2。
其中最简单的漏洞只需更改一项设置即可触发。普通论坛成员可将其主页设置指向管理员地址,重新加载页面后,管理员仪表盘便会为其打开,无需密码,也无需利用代码。论坛自身的界面阻止了此设置,但该限制仅在浏览器中执行,可被绕过。成员此后能访问的大部分内容为只读,包括错误日志以及管理员导出的任何用户列表,但他们也可以替换站点 logo。
另外两个漏洞使根本没有账号的攻击者能够访问本应保密的内容。其中一个允许任何人冒充任意用户,逐条读取私信;另一个则将私密分类的内容交予以正确方式请求的人。
影响范围最广的漏洞出现在 NodeBB 构建页面的方式中。该软件先填充页面内容,然后进行第二轮处理以替换为翻译后的文本。此时用户输入已经存在于页面中,且能够偷偷注入第二轮处理所查找的标记。这使得攻击者可以在站点的几乎任意位置植入链接——包括普通论坛帖子内——当访问者点击时便会执行其代码。其余漏洞允许攻击者接管已有帖子、抬高帖子票数,并通过 fediverse(NodeBB 论坛可加入的互联社交站点网络)上的伪造服务器实施两类植入恶意代码的攻击。

八个漏洞的危害程度并不相同。其中三个不需要目标论坛的账号;两个需要普通成员账号;最后三个则需要有人点击链接或打开页面。据 The Hacker News 统计,八个漏洞中有五个位于 NodeBB 的联邦化代码中,即连接论坛与 Mastodon 等社交站点的部分。这决定了谁处于风险之中。全新安装 4 版本的论坛默认启用联邦化,因此它们面临全部八个漏洞。从版本 3 升级的论坛会自动关闭联邦化,除非管理员重新启用,否则仅有三个漏洞会影响它们。
Aikido 没有公布单个漏洞的严重性评分,NodeBB 的发布说明也未对其进行评级。NodeBB 自身的漏洞悬赏标准将跨站脚本和账户接管评为高危,将获取管理员访问权限评为严重。NodeBB 大多悄悄修复了这些漏洞,未披露其性质。The Hacker News 比对了每个修复与 NodeBB 的发布历史:四个于五月发布,两个于六月发布,而最重大的修复——对软件处理页面文本方式的重建——随 4.14.0 于 7 月 9 日发布,该重建涉及 325 个文件。
Aikido 的报告称这些问题于 7 月初修复,这与发布记录不符。其指向的管理员面板修复链接指向 2024 年 1 月所做的一项变更,比本次审查早两年,而 NodeBB 自身的发布说明却提到了 5 月的一项不同变更,双方均未解释这一差异。管理员应升级至 7 月 23 日发布的 4.14.2。需要做一些工作,因为 4.14.0 改变了页面模板处理文本的方式,自定义主题和插件可能需要更新。关闭联邦化也不是完整的解决方案,因为其中三个漏洞与联邦化无关。
这八个漏洞均无 CVE 编号,目前也没有报告显示有人利用它们发起攻击。另一个独立的 NodeBB 联邦化漏洞确有 CVE 编号,即 CVE-2026-58593,于 7 月 1 日提交。它不属于 Aikido 列出的八个漏洞之一,但存在于同一代码中,可使外部服务器以任何本地账号(包括管理员)名义发布和发送消息。该漏洞需要启用联邦化,且记录中未列出修复版本。NodeBB 的漏洞悬赏页面称其拒绝 AI 生成的报告,仅为提交者亲自完成的工作支付赏金。这适用于赏金发放而非漏洞修复,而上述八个漏洞是直接报告给维护者并被修复的。
NodeBB 并非唯一面对此类情况的项目:自动化平台 n8n 于 6 月修复了一个由另一个 AI 渗透测试代理发现的登录漏洞。联合创始人 Julian Lam 在发布公告中的说明指出,整个月内有效的安全报告源源不断地提交,"尽管几乎全部由 AI 发现和生成"。这八个漏洞背后的模式相同:NodeBB 在进入某功能的主路径上核查了用户身份,却跳过了通向同一目的地的旁路上的核查。
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/07/nodebb-patches-eight-ai-found-flaws.html
作者:info@thehackernews.com (The Hacker News)

