NodeBB Segera Perbaiki 8 Celah Keamanan AI yang Bocorkan Akses Admin dan Pesan Privat
NodeBB, platform forum online populer, baru-baru ini mengumumkan telah memperbaiki delapan celah keamanan serius yang ditemukan oleh agen pentest berbasis AI. Celah-celah ini berpotensi membocorkan akses ke dashboard admin dan pesan pribadi pengguna, bahkan memungkinkan penyerang tanpa akun mengakses data sensitif. Laporan ini diungkap pada Rabu, 24 Juli 2026, melalui analisis mendalam oleh Aikido Security yang menganggap semua temuan tersebut memiliki tingkat keparahan tinggi.
Celah Keamanan NodeBB yang Terungkap
Semua versi NodeBB sebelum 4.14.0 terpengaruh oleh celah-celah ini. NodeBB telah meluncurkan pembaruan hingga versi 4.14.2 yang memuat perbaikan penuh. Administrator yang masih menggunakan versi lama sangat disarankan untuk segera melakukan upgrade demi menghindari potensi eksploitasi.
Salah satu celah termudah untuk dieksploitasi hanya membutuhkan perubahan pengaturan sederhana. Misalnya, anggota forum biasa dapat mengarahkan halaman utama mereka ke alamat admin, kemudian membuka dashboard admin tanpa perlu kata sandi atau kode khusus. Meskipun antarmuka forum secara default memblokir perubahan ini di browser, blok ini bisa dilewati dengan mudah.
Akses yang didapatkan kebanyakan bersifat baca saja, seperti log kesalahan dan daftar pengguna yang sudah diekspor oleh admin, tapi penyerang juga bisa mengubah logo situs, yang menunjukkan tingkat kontrol yang cukup tinggi.
Bug yang Mengancam Privasi Pengguna
Dua celah lain memungkinkan penyerang tanpa akun mengklaim identitas pengguna mana saja dan membaca pesan pribadi secara satu per satu. Ada pula celah yang membuka akses ke konten kategori privat bagi siapa saja yang mengajukan permintaan dengan metode tertentu.
Celah terbesar berhubungan dengan cara NodeBB membangun halaman web. Pada proses pengisian halaman, software melakukan dua tahap pengolahan teks: pertama mengisi konten, lalu menukar teks dengan terjemahan. Pada tahap kedua ini, kode berbahaya yang disisipkan lewat input pengguna bisa aktif, memungkinkan penyerang menanamkan tautan berbahaya di hampir semua bagian situs, termasuk posting forum biasa.
Kerentanan Lainnya dan Dampak Federasi
- Penyerang dapat mengambil alih posting yang sudah ada.
- Memanipulasi jumlah suara pada sebuah posting.
- Melancarkan dua serangan kode berbahaya melalui server palsu di jaringan federasi (fediverse) — fitur yang menghubungkan NodeBB ke platform sosial seperti Mastodon.
Menurut The Hacker News, dari delapan celah tersebut, tiga dapat dieksploitasi tanpa perlu akun, dua memerlukan akun anggota biasa, dan tiga lainnya butuh korban untuk mengklik tautan atau membuka halaman tertentu.
Fitur federasi yang diaktifkan secara default pada instalasi baru NodeBB versi 4 membuat forum tersebut rentan terhadap semua delapan celah. Sedangkan forum yang diperbarui dari versi 3 secara otomatis mematikan federasi, sehingga hanya tiga celah yang bisa diserang kecuali admin mengaktifkan federasi kembali.
Proses Perbaikan dan Rilis Patch
NodeBB sudah memperbaiki sebagian besar celah tersebut secara diam-diam sejak Mei 2026 tanpa mengungkapkan detailnya. Berdasarkan riwayat rilis, empat perbaikan muncul pada Mei, dua pada Juni, dan perombakan besar terkait pengolahan teks halaman hadir di versi 4.14.0 pada 9 Juli 2026. Perombakan ini melibatkan perubahan pada 325 berkas kode.
Terdapat ketidaksesuaian waktu antara laporan Aikido yang menyebut perbaikan pada awal Juli dengan catatan rilis NodeBB. Misalnya, perbaikan terkait panel admin tercatat terjadi sejak Januari 2024, jauh sebelum review AI dilakukan. Namun, NodeBB tetap merekomendasikan pengguna untuk segera upgrade ke versi 4.14.2 yang dirilis 23 Juli 2026.
Upgrade ini mungkin membutuhkan penyesuaian pada tema dan plugin karena perubahan besar pada template halaman. Mematikan fitur federasi saja tidak cukup, karena tiga celah tidak terkait dengan fitur ini.
Status Keamanan dan Bug Bounty NodeBB
Hingga kini, belum ada CVE resmi untuk delapan celah ini dan tidak ditemukan bukti eksploitasi aktif di lapangan. Namun, NodeBB pernah memiliki satu CVE terkait federasi, CVE-2026-58593, yang memungkinkan server luar mengirim pesan atas nama akun lokal, termasuk admin, yang hanya berfungsi dengan fitur federasi aktif.
NodeBB juga menerapkan kebijakan bug bounty yang menolak laporan hasil AI secara otomatis dan hanya membayar temuan yang dilakukan langsung oleh pelapor. Delapan celah ini dilaporkan secara manual dan langsung diperbaiki oleh tim pengembang.
Fenomena serupa juga terjadi pada platform lain, seperti n8n yang memperbaiki celah login pada Juni 2026 hasil temuan AI pentest. Hal ini menunjukkan tren meningkatnya penggunaan AI dalam mendeteksi kerentanan secara otomatis.
Analisis Redaksi
Menurut pandangan redaksi, temuan ini menegaskan bahwa penggunaan AI dalam pengujian keamanan mulai menjadi game-changer bagi industri perangkat lunak, terutama open source. Celah-celah yang berhasil ditemukan menunjukkan pola klasik security bypass di mana pemeriksaan akses hanya dilakukan di jalur utama, sementara jalur alternatif dikesampingkan, membuka celah eksploitasi.
Implikasi bagi administrator forum NodeBB sangat serius. Selain risiko pembocoran data pengguna dan kontrol admin, kerentanan ini dapat merusak reputasi komunitas dan menimbulkan kerugian besar jika disalahgunakan. Oleh karena itu, upgrade ke versi terbaru harus menjadi prioritas, disertai evaluasi menyeluruh terhadap tema dan plugin yang dipakai.
Kedepannya, kami juga mengimbau pengembang perangkat lunak untuk mengadopsi AI sebagai alat bantu audit keamanan, namun tetap perlu pengawasan manusia untuk memastikan kualitas dan relevansi temuan. Publik juga sebaiknya waspada terhadap potensi eksploitasi serupa pada platform lain yang belum terdeteksi.
Untuk informasi lebih lengkap tentang patch dan perkembangan keamanan NodeBB, Anda dapat mengunjungi laporan asli dari The Hacker News dan sumber resmi NodeBB.
What's Your Reaction?
Like
0
Dislike
0
Love
0
Funny
0
Angry
0
Sad
0
Wow
0