← Alertas
Vulnerabilidad Alto En monitoreo

Ocho fallas en un software de foros en línea permitían entrar como administrador y leer mensajes privados sin cuenta

Una firma de seguridad encontró ocho fallas graves en NodeBB, un software usado para operar foros y comunidades en línea, mediante una revisión automatizada con inteligencia artificial. Algunas permitían obtener acceso de administrador sin contraseña o leer mensajes privados haciéndose pasar por otro usuario. NodeBB ya corrigió las ocho en la versión 4.14.2. Las organizaciones que operan un foro con este software deben confirmar que estén actualizadas.

2026-07-24 · The Hacker News

Qué ocurrió

La firma de seguridad Aikido Security encontró ocho fallas de seguridad graves en NodeBB, un software usado para operar foros y comunidades en línea, mediante una revisión automatizada con agentes de inteligencia artificial que tardó seis horas en analizar el código fuente del programa. El patrón común: NodeBB verificaba correctamente la identidad del usuario en la forma principal de acceder a una función, pero existían rutas alternas que llegaban al mismo resultado sin pasar por esa verificación. Una de las fallas permitía que un usuario regular, sin contraseña de administrador, terminara con el panel de administración abierto. Otras dos permitían leer mensajes privados o contenido de categorías restringidas haciéndose pasar por otro usuario, sin siquiera tener una cuenta propia. NodeBB corrigió las ocho fallas en la versión 4.14.2, publicada el 23 de julio. No se han reportado ataques que las hayan aprovechado; solo existe código de prueba publicado por los investigadores.

Quién está expuesto

Para organizaciones

Empresas, comunidades o medios que operan un foro con NodeBB en una versión anterior a 4.14.0.

Para personas

Usuarios registrados en foros que usan NodeBB, cuyos mensajes privados podrían haber sido leídos por alguien sin cuenta propia mientras la instalación no estuviera actualizada.

A considerar

Actualizar a NodeBB 4.14.2 corrige las ocho fallas. Como esta versión reconstruyó la forma en que el software maneja el texto de las páginas, conviene revisar que los temas o plantillas personalizadas del foro sigan funcionando correctamente después de la actualización.

Impacto potencial

Un atacante con acceso de administrador no autorizado puede modificar la configuración del foro, ver información de todos sus usuarios o usarlo como plataforma para distribuir contenido malicioso. El acceso a mensajes privados, por su parte, expone conversaciones que los usuarios asumían confidenciales, lo que puede derivar en filtración de información sensible o chantaje.

Leer fuente original →