Vulnerabilidad en NocoDB (CVE-2026-24768)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-601
Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
28/01/2026
Última modificación:
04/02/2026
Descripción
NocoDB es un software para construir bases de datos como hojas de cálculo. Antes de la versión 0.301.0, existe una vulnerabilidad de redirección no validada (redirección abierta) en el flujo de inicio de sesión de NocoDB debido a la falta de validación del parámetro `continueAfterSignIn`. Durante la autenticación, NocoDB procesa un valor de redirección controlado por el usuario y realiza condicionalmente una navegación del lado del cliente sin aplicar ninguna restricción sobre el origen, dominio o protocolo del destino. Esto permite a los atacantes redirigir a usuarios autenticados a sitios web externos arbitrarios después del inicio de sesión. Esta vulnerabilidad permite ataques de phishing aprovechando la confianza del usuario en el flujo de inicio de sesión legítimo de NocoDB. Si bien no expone directamente credenciales ni omite la autenticación, aumenta la probabilidad de robo de credenciales a través de ingeniería social. El problema no permite la ejecución de código arbitrario ni la escalada de privilegios, pero socava la integridad de la autenticación. La versión 0.301.0 corrige el problema.
Impacto
Puntuación base 4.0
5.70
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nocodb:nocodb:*:*:*:*:*:*:*:* | 0.301.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



