Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en NocoDB (CVE-2026-24766)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/01/2026
Última modificación:
04/02/2026

Descripción

NocoDB es un software para construir bases de datos como hojas de cálculo. Antes de la versión 0.301.0, un usuario autenticado con permisos de creador a nivel de organización puede explotar la contaminación de prototipos en el endpoint '/api/v2/meta/connection/test', provocando que todas las operaciones de escritura de la base de datos fallen en toda la aplicación hasta el reinicio del servidor. Aunque la contaminación técnicamente elude las comprobaciones de autorización de SUPER_ADMIN, no se pueden realizar acciones privilegiadas prácticas porque las operaciones de la base de datos fallan inmediatamente después de la contaminación. La versión 0.301.0 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nocodb:nocodb:*:*:*:*:*:*:*:* 0.301.0 (excluyendo)


Referencias a soluciones, herramientas e información