Git · Nocodb · CVE-2026-47386
**Nome do Software Vulnerável e Versões Afetadas**
NocoDB versões anteriores a 2026.05.1
**Descrição**
Uma falha no fluxo de troca de tokens permite que duas solicitações simultâneas usando o mesmo código de autorização OAuth gerem cada uma um par válido e distinto de `access token` e `refresh token`. Isso ocorre porque o sistema anteriormente lia o status `is used` e realizava a atualização `markAsUsed` de forma incondicional ao final do processo, violando a garantia de uso único do PKCE (Proof Key for Code Exchange), uma extensão de segurança para OAuth 2.0. Um invasor que observe um código de autorização e o verificador PKCE correspondente poderá obter um token de atualização de longa duração juntamente com o usuário legítimo.
**Recomendações**
Atualize para a versão 2026.05.1.