文章总结: NodeBB论坛软件被AI渗透测试代理发现8个高危漏洞,可暴露管理员权限和私密聊天记录。漏洞影响4.14.0之前版本,NodeBB已修复并建议升级至4.14.2。其中三个漏洞无需账户即可利用,五个涉及联邦功能。修复工作自五月起分批进行,最大重构于7月发布。管理员应尽快升级,仅关闭联邦功能无法完全防护。 综合评分: 85 文章分类: 漏洞分析,AI安全,WEB安全,安全工具,解决方案
NodeBB 修复由AI发现的8个漏洞,可暴露管理员访问权限和私密聊天记录
Swati Khandelwal Swati Khandelwal
代码卫士
2026年7月27日 14:56 北京
在小说阅读器读本章
去阅读
聚焦源代码安全,网罗国内外最新资讯!
编译:代码卫士
上周三,八个NodeBB漏洞及其利用代码公开。Aikido Security公司将这些漏洞评级为高危级别,并表示该公司的AI渗透测试代理在六小时的源代码审查过程中发现了这些漏洞。
NodeBB 表示,4.14.0之前的所有版本均受影响。NodeBB已修复所有漏洞,管理员应升级至4.14.2版本。其中最简单的漏洞只需更改设置即可触发。普通论坛成员可将自己的主页设置指向管理员地址,重新加载页面后,管理后台便会为其打开。无需密码,无需利用代码。
虽然NodeBB论坛自身的界面会阻止该设置,但该阻止机制仅在浏览器端运行,可被绕过。成员此后能够访问的大部分内容为只读状态,包括错误日志和管理员导出的任何用户列表,不过也可以更换网站标志。还有两个漏洞让根本没有账户的攻击者能够访问本应私密的内容。其中一个漏洞允许任何人冒充任意用户,逐一读取私信。另一个漏洞则以正确方式将私有版块的内容交予任何索取者。
最广泛的漏洞存在于NodeBB构建页面的方式中。该软件先填充页面,然后进行第二轮处理以替换翻译后的文本。用户输入此时已经存在于页面中,可以夹带第二轮处理所查找的代码。这使得攻击者能够在网站几乎任何位置植入链接,包括普通论坛帖子内部,访客点击该链接时便会运行攻击者的代码。
其余漏洞允许攻击者接管已有帖子、虚增帖子的投票数,以及通过联邦宇宙(NodeBB论坛可加入的互联社交网站网络)中的虚假服务器发起两种植入恶意代码的攻击。
实际受影响范围
这八个漏洞并不相同。其中三个漏洞无需在目标论坛拥有账户,两个需要普通成员账户,最后三个需要有人点击链接或打开页面。
根据The Hacker News的统计,这八个漏洞中有五个位于NodeBB的联邦代码中,即论坛连接Mastodon及其它社交网站的部分。这决定了哪些用户面临风险。在版本4上全新安装的论坛默认开启联邦功能,因此存在全部八个漏洞。从版本3升级而来的论坛则自动关闭了联邦功能,除非管理员重新开启,否则仅适用其中三个漏洞。
Aikido公司未发布各项漏洞的严重程度评分,NodeBB的发布说明也未进行评级。NodeBB自身的漏洞赏金标准将跨站脚本和账户接管评为高风险,将获得管理员访问权限评为严重风险。
自五月起分批修复
NodeBB以静默方式修复了其中大部分漏洞,未说明具体内容。The Hacker News将每个修复方案与NodeBB的发布历史进行了对照:四个漏洞的修复方案于五月发布,两个漏洞的修复方案于六月发布,而最大的一个漏洞修复方案——对软件处理页面文本方式的重新构建——于7月9日在4.14.0版本中发布。该重构涉及325个文件。
Aikido的文章称这些问题于七月初修复,与该记录不符。其管理后台修复的链接指向2024年1月(审查发生两年前)的一次更改,而NodeBB自身的发布说明则指向五月的一次不同更改。双方均未解释这一差异。
管理员应升级至7月23日发布的4.14.2版本。由于4.14.0版本更改了页面模板处理文本的方式,自定义主题和插件可能需要更新,因此可能会需要一定的时间。仅关闭联邦功能也并非完整解决方案,因为其中三个漏洞与之无关。
这八个漏洞均无CVE追踪编号,也无人报告已有利用这些漏洞的攻击发生。另一个独立的NodeBB联邦漏洞则拥有CVE编号CVE-2026-58593,于7月1日提交。虽然该漏洞不属于Aikido的八个漏洞之一,但位于同一代码中,可导致外部服务器以任意本地账户(包括管理员账户)的名义发帖和发送消息。该漏洞需要开启联邦功能,且记录中未指明修复版本。
NodeBB的漏洞赏金页面表示拒绝AI生成的报告,且仅对提交者自行完成的工作支付赏金。该页面涉及的是赏金支付而非漏洞修复,而这八个漏洞是直接报告给维护者并已修复的。
NodeBB并非唯一接收此类报告的项目:自动化平台n8n于六月修复了一个由另一个AI渗透测试代理发现的登录漏洞。联合创始人Julian Lam在发布公告中的说明指出,当月持续收到有效的安全报告,“尽管几乎全部由AI发现和生成。”
这八个漏洞背后的模式相同。NodeBB在主路径上检查了用户身份,但在到达同一位置的分支路径上跳过了检查。
开源卫士试用地址:https://oss.qianxin.com/
代码卫士试用地址:https://sast.qianxin.com/
推荐阅读
NodeBB原型污染漏洞可导致账户遭接管
开源论坛软件 NodeBB 中存在多个严重漏洞
原文链接
https://thehackernews.com/2026/07/nodebb-patches-eight-ai-found-flaws.html
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 “赞” 吧~
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:代码卫士 Swati Khandelwal Swati Khandelwal《NodeBB 修复由AI发现的8个漏洞,可暴露管理员访问权限和私密聊天记录》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论