Oito falhas de segurança no NodeBB foram divulgadas nesta quarta-feira, junto com o código para explorá-las. A Aikido Security classifica todas como de alta severidade e afirma que seus agentes de teste de penetração com IA (Inteligência Artificial) as encontraram em uma análise de seis horas do código-fonte do software de fórum.
Todas as versões anteriores à 4.14.0 estão afetadas. O NodeBB já corrigiu todas, e os administradores devem estar na versão 4.14.2.
A mais simples exige apenas uma alteração nas configurações. Um usuário comum do fórum podia apontar a configuração da sua página inicial para o endereço do painel administrativo, recarregar a página, e o painel de administração se abria para ele. Sem senha, sem código de exploração.
A própria interface do fórum bloqueia essa configuração, mas o bloqueio só rodava no navegador e podia ser contornado. A maior parte do que um membro conseguia acessar era somente leitura, incluindo o log de erros e qualquer lista de usuários que um administrador tivesse exportado, embora também fosse possível trocar o logotipo do site.
Duas outras falhas davam a um invasor, mesmo sem conta nenhuma, acesso a conteúdos que deveriam ser privados. Uma permitia que qualquer pessoa se passasse por qualquer usuário e lesse mensagens privadas uma a uma. A outra entregava o conteúdo de categorias privadas a quem soubesse pedi-las da forma correta.
A falha mais ampla estava na forma como o NodeBB monta suas páginas. O software preenche uma página e depois faz uma segunda passagem para substituir o texto traduzido. A entrada do usuário já estava na página nesse momento, e podia contrabandear os códigos que essa segunda passagem procura. Isso permitia que um invasor plantasse um link em quase qualquer lugar do site, inclusive dentro de postagens comuns do fórum, que executa o código dele quando um visitante clica.
As demais permitiam que um invasor tomasse o controle de uma postagem existente, inflasse a contagem de votos de uma postagem e realizasse dois ataques que plantam código malicioso por meio de um servidor falso no fediverso (a rede de sites sociais conectados que um fórum NodeBB pode integrar).
Quem estava realmente exposto
As oito falhas não são iguais. Três não exigem conta no fórum alvo. Duas exigem uma conta de membro comum. As três últimas exigem que alguém clique em um link ou abra uma página.
Cinco das oito, segundo a contagem do The Hacker News, estão no código de federação do NodeBB, a parte que conecta um fórum ao Mastodon e a outros sites sociais. Isso decide quem estava em risco. Fóruns instalados do zero na versão 4 federeiam por padrão, então tinham todas as oito. Fóruns que atualizaram a partir da versão 3 tinham a federação desativada automaticamente e, a menos que um administrador a reativasse, apenas três das falhas se aplicavam.
A Aikido não publicou pontuações de severidade para as falhas individuais, e as notas de versão do NodeBB também não as classificam. A própria escala de recompensa por bugs do NodeBB classifica cross-site scripting (XSS, ou script entre sites) e sequestro de conta como altos, e o acesso de administrador como crítico.
Correções aplicadas aos poucos desde maio
O NodeBB corrigiu a maior parte delas discretamente, sem dizer o que eram. O The Hacker News confrontou cada correção com o histórico de versões do NodeBB: quatro foram enviadas em maio, duas em junho, e a maior, uma reformulação da forma como o software lida com o texto das páginas, chegou na 4.14.0 em 9 de julho. Essa reformulação mexeu em 325 arquivos.
O texto da Aikido diz que as questões foram corrigidas no início de julho, o que não confere com esse registro. O link da empresa para a correção do painel administrativo aponta para uma alteração feita em janeiro de 2024, dois anos antes da análise, enquanto as notas de versão do NodeBB indicam uma alteração diferente, de maio. Nenhum dos dois lados explica a diferença.
Os administradores devem atualizar para a 4.14.2, lançada em 23 de julho. É esperado algum trabalho, porque a 4.14.0 mudou a forma como os modelos de página lidam com texto, e temas e plugins personalizados podem precisar de atualização. Desativar a federação também não é uma solução completa, já que três das falhas não têm relação com ela.
Nenhuma das oito tem número de identificação CVE (Common Vulnerabilities and Exposures, ou Vulnerabilidades e Exposições Comuns), e ninguém relatou ataques usando-as. Uma falha de federação separada do NodeBB tem um, o CVE-2026-58593, registrado em 1º de julho. Ela não está entre as oito da Aikido, mas fica no mesmo código e permite que um servidor externo publique e envie mensagens em nome de qualquer conta local, inclusive a do administrador. Ela exige que a federação esteja ativada, e o registro não indica versão corrigida.
A página de programa de recompensa por bugs do NodeBB informa que rejeita relatórios gerados por IA e paga apenas por trabalho feito pelo próprio autor da submissão. Isso rege os pagamentos, não as correções, e estas oito foram reportadas diretamente aos mantenedores e corrigidas.
O NodeBB não é o único projeto recebendo esse tipo de caso: a plataforma de automação n8n corrigiu uma falha de login em junho que um agente diferente de teste de penetração com IA encontrou. A nota do cofundador Julian Lam no anúncio da versão diz que relatórios válidos de segurança chegaram de forma constante ao longo do mês, "embora quase todos descobertos e gerados por IA".
O padrão por trás das oito falhas é o mesmo. O NodeBB verificava quem era o usuário na entrada principal de um recurso e pulava a verificação na rota alternativa que chegava ao mesmo lugar.