CVE-2026-58593
CVSS 7.5 HIGH: nodeBB does not bind the claimed author of an inbound ActivityPub object to the authenticated remote actor. EPSS 0.3% (21º percentile).
Vulnerabilità ed exploit · Attacco ad app web
In NodeBB il problema non è un singolo bug, ma una serie di controlli di autorizzazione aggirabili da percorsi alternativi. Quando il server si fida di un blocco che esiste solo nel browser, o di uno stato di pagina che può essere alterato da un'altra strada, un membro normale può arrivare a funzioni da admin o a dati che dovrebbero restare privati.
NodeBB ha corretto otto flaw ad alta severità, tra cui CVE-2026-58593, e il codice di exploit è già pubblico. Le falle possono esporre la dashboard admin, i messaggi privati, le categorie private e, nei percorsi di federation, contenuti e azioni pensati per la sola rete federata. Le installazioni fresh di v4 ereditano federation attiva di default e quindi assorbono tutte le otto; gli upgrade da v3 con federation disattivata restano esposti a tre.
Per chi gestisce forum NodeBB, il punto non è solo applicare la patch 4.14.2, ma riconoscere che il perimetro di fiducia include anche i percorsi federati e le verifiche lato client. Un controllo visibile nel browser non basta a proteggere un’area privilegiata se il server continua a onorare la richiesta.
1 fonte · 24 lug
CVSS 7.5 HIGH: nodeBB does not bind the claimed author of an inbound ActivityPub object to the authenticated remote actor. EPSS 0.3% (21º percentile).
The Hacker News
NodeBB Patches Eight AI-Found Flaws Exposing Admin Access and Private Chats
NodeBB fixes eight flaws Aikido rates high severity, including bugs exposing admin pages, private messages, and federation content to outsiders.
originalePart of the PlainSec briefing for 2026-07-25
Every edition of this story: NodeBB espone admin, chat private e federation in un colpo solo