Открити са осем уязвимости с висока степен на сериозност в NodeBB – популярна платформена система за форуми, базирана на Node.js, излагайки милиони потребители на рискове, включително изтичане на лични съобщения, съхраняван cross-site scripting (XSS) и пълно компрометиране на форума.

Проблемите засягат всички версии на NodeBB преди 4.14.0 и бяха разкрити по време на тестване за проникване по метода „бяла кутия“ с помощта на изкуствен интелект (AI), проведено от Aikido.

Констатациите разкриват как съвременното тестване за проникване, управлявано от изкуствен интелект, може бързо да идентифицира сложни, свързани във верига уязвимости, чието откриване обикновено би отнело значително повече време на човешки изследователи.

В този случай множество пропуски могат да бъдат експлоатирани при стандартни инсталации на NodeBB, което значително увеличава риска за среди без инсталирани корекции за сигурност.

В основата на разкритието са три различни XSS уязвимости. Един от най-критичните проблеми произтича от неправилно филтриране на контролирани от потребителя данни във федеративни профили. Атакуващите биха могли да създадат злонамерен федеративен сървър и да инжектират злонамерен код в полето за URL адрес на профилната снимка.

Тъй като NodeBB не успява да ескейпне тези входящи данни при генериране на HTML мета тагове, атакуващите могат да излязат от контекста на атрибута и да изпълнят произволен JavaScript в браузъра на жертвата.

Втори XSS пропуск засяга администраторския панел чрез регистрационните файлове за грешки във федерацията. Чрез изпращане на специално изготвени ActivityPub съобщения с несъответстващ произход, атакуващите могат да задействат записи за грешки, съдържащи зловреден HTML.

Тъй като NodeBB не ескейпва тези стойности в администраторския интерфейс, простото преглеждане на регистрационните файлове за грешки би изпълнило контролирани от атакуващия скриптове, което на практика позволява пълно поемане на административен контрол.

Трета уязвимост включва обработката на шаблони и преводи. NodeBB изобразява шаблоните преди прилагането на преводите, което позволява на атакуващите да инжектират синтаксис за превод в контролирани от потребителя полета.

Този дефект в архитектурата позволява манипулиране на HTML атрибути и изпълнение на JavaScript чрез специално изготвени връзки, което прави възможно доставянето на фишинг тип злонамерен код или задействане на изпълнение на код от страна на клиента.

Освен XSS, изследователите идентифицираха и множество уязвимости за заобикаляне на оторизацията. Един критичен пропуск позволява на атакуващите да се представят за всеки потребител чрез неправилно валидирани ActivityPub подписи.

Тъй като проверката на подписа се налагаше само за POST заявки, атакуващите можеха да изпращат фалшифицирани GET заявки за достъп до лични съобщения, използвайки произволни потребителски идентификатори. Чрез итериране на идентификаторите на съобщенията, злонамерените субекти биха могли систематично да извличат лични разговори.

Друга уязвимост позволява неоторизиран достъп до ограничени администраторски страници чрез злоупотреба с функцията за персонализирана начална страница. Чрез задаване на началната страница към административен път, атакуващите могат да заобиколят проверките за привилегии и да получат достъп до чувствителни данни, като регистрационни файлове за грешки и експортиране на потребители.

Допълнителните проблеми включват пропуск при масово присвояване (mass assignment), който позволява на атакуващите да презаписват съществуващи публикации чрез манипулиране на вътрешни идентификатори на публикации, и грешка за разкриване на информация, която излага съдържание от частни категории чрез незащитена ActivityPub крайна точка.

Изследователите от Aikido демонстрираха и логически дефект в системата за гласуване (upvote), позволяващ на атакуващите изкуствено да увеличават популярността на публикации чрез изпращане на фалшиви ActivityPub активности от тип „Харесване“ без подходяща проверка на самоличността.

Всички уязвимости бяха отговорно докладвани и коригирани в началото на юли 2026 г. NodeBB версия 4.14.0 въвежда цялостни корекции за сигурност, включително подобрено филтриране на входящите данни, по-строги проверки за оторизация и преработен механизъм за обработка на преводи.

Експертите по сигурност силно препоръчват на администраторите незабавно да обновят до най-новата версия. Инструменти като Aikido могат автоматично да откриват уязвими инстанции, помагайки на организациите бързо да идентифицират излагането на риск.

Изследването подчертава по-широк проблем със сигурността около федеративните протоколи като ActivityPub, където множеството пътища на взаимодействие могат да доведат до непоследователни контроли за сигурност.

То също така подчертава нарастващата роля на изкуствения интелект в офанзивната сигурност, където автоматизираните агенти могат да мащабират откриването на уязвимости далеч отвъд традиционните методи.