Acht beveiligingsfouten in NodeBB zijn woensdag openbaar geworden, samen met de code om deze te misbruiken. Aikido Security beoordeelt ze alle acht als zeer ernstig en zegt dat de AI-pentestagenten ze hebben gevonden in een zes uur durende beoordeling van de broncode van de forumsoftware.
Elke versie vóór 4.14.0 wordt beïnvloed. NodeBB heeft ze allemaal gerepareerd en beheerders zouden op 4.14.2 moeten staan.
De eenvoudigste is een wijziging van de instellingen. Een gewoon forumlid kan zijn startpagina op het beheerdersadres richten, de pagina opnieuw laden en het beheerdersdashboard wordt voor hem geopend. Geen wachtwoord, geen exploitcode.
De eigen interface van het forum blokkeert die instelling, maar de blokkering draaide alleen in de browser en kon worden omzeild. Het meeste van wat een lid vervolgens kon bereiken was alleen-lezen, inclusief het foutenlogboek en elke gebruikerslijst die een beheerder had geëxporteerd, hoewel ze ook het sitelogo konden omwisselen.
Twee andere gaven een aanvaller zonder account toegang tot zaken die privé bedoeld waren. Men liet iedereen beweren een gebruiker te zijn en privéberichten één voor één lezen. De ander overhandigde de inhoud van privécategorieën aan iedereen die er op de juiste manier om vroeg.
De grootste fout zat in de manier waarop NodeBB zijn pagina’s bouwt. De software vult een pagina in en maakt vervolgens een tweede passage om de vertaalde tekst in te wisselen. Gebruikersinvoer zat toen al op de pagina en kon de codes binnensmokkelen waarnaar de tweede doorgang zoekt. Hierdoor kon een aanvaller bijna overal op de site een link plaatsen, ook in gewone forumberichten, waarop de code werd uitgevoerd wanneer een bezoeker erop klikt.
De rest liet een aanvaller een bestaand bericht overnemen, het aantal stemmen van een bericht verhogen en twee aanvallen uitvoeren die kwaadaardige code via een nepserver op de fediverse plaatsen, het netwerk van verbonden sociale sites waar een NodeBB-forum lid van kan worden.
Wie werd feitelijk blootgesteld
De acht zijn niet gelijk. Drie hebben geen account nodig op het doelforum. Twee hebben een gewoon ledenaccount nodig. Bij de laatste drie is iemand nodig die op een link klikt of een pagina opent.
Vijf van de acht zitten, volgens de telling van The Hacker News, in de federatiecode van NodeBB, het deel dat een forum verbindt met Mastodon en andere sociale sites. Dat bepaalt wie er gevaar liep. Forums die vers zijn geïnstalleerd in versie 4 zijn standaard federatief, dus ze hadden alle acht. Op forums die een upgrade van versie 3 hadden ondergaan, werd federatie automatisch uitgeschakeld, en tenzij een beheerder deze weer inschakelde, waren slechts drie van de fouten van toepassing.

Aikido publiceerde geen ernstscores voor de individuele tekortkomingen, en de release notes van NodeBB beoordelen deze niet. NodeBB’s eigen bugbounty-schaal beoordeelt cross-site scripting en accountovername als hoog, en het verkrijgen van beheerderstoegang als cruciaal.
Sinds mei in stukken hersteld
NodeBB repareerde de meeste ervan stilletjes, zonder te zeggen wat ze waren. The Hacker News controleerde elke oplossing aan de hand van de releasegeschiedenis van NodeBB: vier verzonden in mei, twee in juni, en de grootste, een herbouw van hoe de software omgaat met paginatekst, arriveerde op 9 juli in 4.14.0. Die herbouw betrof 325 bestanden.
Aikido’s artikel zegt dat de problemen begin juli zijn opgelost, wat niet overeenkomt met dat record. De link naar de oplossing voor het beheerderspaneel verwijst naar een wijziging die in januari 2024 is doorgevoerd, twee jaar vóór de recensie, terwijl NodeBB’s eigen release-opmerkingen een andere wijziging ten opzichte van mei noemen. Geen van beide partijen verklaart de kloof.
Beheerders moeten upgraden naar 4.14.2, uitgebracht op 23 juli. Verwacht wat werk, omdat 4.14.0 de manier heeft veranderd waarop paginasjablonen met tekst omgaan en aangepaste thema’s en plug-ins mogelijk moeten worden bijgewerkt. Het uitschakelen van federatie is ook geen volledig antwoord, aangezien drie van de tekortkomingen er niets mee te maken hebben.
Geen van de acht heeft een CVE-trackingnummer en niemand heeft aanvallen gemeld waarbij deze zijn gebruikt. Een afzonderlijke NodeBB-federatiefout heeft er één, CVE-2026-58593, ingediend op 1 juli. Het is niet een van de acht van Aikido, maar het zit in dezelfde code en laat een externe server berichten plaatsen en verzenden in de naam van elk lokaal account, inclusief de beheerder. Hiervoor is federatie ingeschakeld en de recordnamen geen vaste versie.
De bugbounty-pagina van NodeBB zegt dat het door AI gegenereerde rapporten afwijst en alleen betaalt voor werk dat de indiener zelf heeft gedaan. Dat regelt de uitbetalingen in plaats van de reparaties, en deze acht werden rechtstreeks aan de beheerders gerapporteerd en gepatcht.
NodeBB is niet het enige project dat ze uitvoert: het automatiseringsplatform n8n heeft in juni een inlogfout verholpen die een andere AI-pentestagent had gevonden. In de notitie van mede-oprichter Julian Lam in de release-aankondiging staat dat er gedurende de maand gestaag geldige beveiligingsrapporten binnenkwamen, “hoewel bijna alle AI werd ontdekt en gegenereerd.”
Het patroon achter alle acht is hetzelfde. NodeBB controleerde wie je was op de hoofdweg naar een feature, en sloeg de controle over op de zijroute die dezelfde plaats bereikte.