PT-2026-47084 · Git+2 · Nocodb

·

CVE-2026-47386

·

Publicado

2026-06-05

·

Atualizado

2026-06-25

CVSS v4.0

6.3

Média

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas NocoDB versões anteriores a 2026.05.1
Descrição Uma falha no fluxo de troca de tokens permite que duas solicitações simultâneas usando o mesmo código de autorização OAuth gerem cada uma um par válido e distinto de access token e refresh token. Isso ocorre porque o sistema anteriormente lia o status is used e realizava a atualização markAsUsed de forma incondicional ao final do processo, violando a garantia de uso único do PKCE (Proof Key for Code Exchange), uma extensão de segurança para OAuth 2.0. Um invasor que observe um código de autorização e o verificador PKCE correspondente poderá obter um token de atualização de longa duração juntamente com o usuário legítimo.
Recomendações Atualize para a versão 2026.05.1.

Exploit

Correção

Race Condition

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47386
GHSA-8M7C-HF24-5G47

Produtos afetados

Nocodb