NodeBB закрыл восемь уязвимостей, которые Aikido Security обнаружила во время шестичасового анализа исходного кода с помощью своего ИИ-инструмента для тестов на проникновение. История неприятна не только числом багов: часть из них позволяла обычному пользователю открыть админ-панель, анонимному атакующему — читать личные сообщения и содержимое приватных разделов.
Практический вывод для администраторов простой: если форум работает на NodeBB ниже 4.14.0, его нужно проверить и обновить как минимум до 4.14.2. Публичное описание проблем и код для эксплуатации уже появились, так что это уже не теоретический разбор чужих ошибок.
Кого затронула проблема
По данным The Hacker News и Aikido Security, уязвимости затрагивали все версии NodeBB до 4.14.0. Три из восьми багов не требовали учетной записи на форуме, еще два были доступны обычному зарегистрированному пользователю, а остальные срабатывали после перехода по ссылке или открытия страницы.
Особенно важна деталь с федерацией ActivityPub. Документация NodeBB прямо говорит, что на новых установках ветки 4.x федерация включена по умолчанию, а при обновлении с ветки 3.x ее специально отключают, чтобы не менять поведение форума без ведома администратора. Это влияет на масштаб риска: пять из восьми проблем сидели именно в коде федерации, поэтому свежие установки NodeBB 4.x были подвержены всем восьми уязвимостям, а многие обновленные форумы без включенной федерации — только части из них.
Какие баги оказались самыми опасными
Самый показательный баг выглядел почти анекдотично. Обычный пользователь мог подменить у себя адрес домашней страницы на путь к админке, перезагрузить страницу и открыть административную панель. Пароль подбирать не требовалось: защита работала только в браузере, а не на сервере. Полного контроля это само по себе не давало, но открывало доступ к данным, которые рядовой участник видеть не должен, включая журнал ошибок и некоторые экспортированные администратором списки.
Еще неприятнее выглядели две уязвимости без авторизации. Одна позволяла выдавать себя за любого пользователя и читать личные сообщения по одному, другая — получать содержимое приватных категорий при правильно сформированном запросе. Для корпоративных форумов, закрытых клиентских площадок и внутренних баз знаний это уже не «еще один баг в open source», а риск утечки переписки, рабочих обсуждений и служебных материалов.
Самой широкой по охвату оказалась ошибка в механике шаблонов и перевода интерфейса. NodeBB сначала собирал страницу, а потом вторым проходом подставлял переведенные строки. Пользовательский ввод к этому моменту уже оказывался внутри HTML и мог подложить управляющие конструкции для второго прохода. В результате атакующий мог разместить вредоносную ссылку почти где угодно, в том числе в обычном сообщении, и выполнить свой код после клика.
Исправления выходили с мая по июль
Здесь есть нюанс, который стоит учитывать тем, кто следит только за релиз-нотами. The Hacker News сопоставил исправления с историей релизов и пишет, что четыре патча вышли еще в мае, два — в июне, а крупнейшая переработка вошла в NodeBB 4.14.0 от 9 июля 2026 года. По данным издания, она затронула 325 файлов. Актуальный релиз 4.14.2 разработчики выпустили 23 июля 2026 года, и именно его сейчас рекомендуют ставить администраторам.
Для форумов с собственными темами и плагинами это не обязательно обновление формата «нажал кнопку и забыл». Ветка 4.14.0 меняла обработку текста в шаблонах, поэтому после перехода стоит отдельно проверить совместимость оформления и расширений.
Почему это важно для рынка
В этой истории важны не только сами баги, но и скорость их поиска. Aikido Security утверждает, что ее ИИ-агент нашел восемь проблем за шесть часов. Для команд, которые держат форумы, клиентские сообщества или внутренние порталы на open source-движках, это плохая новость в одном конкретном смысле: окно между публикацией кода и появлением рабочего анализа становится короче. Если проверка прав доступа держится на логике интерфейса или на «правильном» маршруте к функции, такой обход теперь с заметно большей вероятностью найдет не человек на выходных, а автоматизированный инструмент за один прогон.
При этом не стоит смешивать все проблемы в один комок. У восьми багов из отчета Aikido нет CVE-идентификаторов, и на 26 июля 2026 года публичных сообщений об атаках через них нет. Отдельно существует другая уязвимость в том же блоке федерации — CVE-2026-58593. По данным NVD, она затрагивает NodeBB вплоть до версии 4.13.2 и позволяет внешнему серверу публиковать посты и отправлять сообщения от имени любого локального аккаунта, включая администратора, если федерация ActivityPub включена. Эта CVE не входит в список восьми багов Aikido, но показывает ту же проблему: код федерации сейчас требует повышенного внимания.
Для русскоязычных команд вывод приземленный: проверьте версию NodeBB, статус федерации ActivityPub и совместимость своих доработок с веткой 4.14.x. Когда даже форумный движок становится мишенью для быстрых ИИ-проверок, квартальный ручной аудит выглядит уже не как экономия, а как способ узнавать о проблеме последним.
Следующий шаг для рынка очевиден: уязвимости в open source будут находить быстрее, а значит скорость обновлений и инвентаризация установок станут важнее красивых регламентов.
Оригинал: The Hacker News. Технические детали: Aikido Security. Документация по федерации: NodeBB Docs. Карточка CVE: NVD.