AppFlowy: исправлена SQL-инъекция только в облаке, self-hosted уязвим¶
7.0/10
В Reddit опубликовано предупреждение о том, что AppFlowy исправила аутентифицированную SQL-инъекцию в коммерческом облачном сервисе AppFlowy Cloud, но не выпустила исправление для self-hosted версии. Исследователи сообщили об уязвимости и после уточняющих вопросов получили ответ, что проблема больше не относится к коммерческому коду AppFlowy Cloud, однако вопрос о патче для self-hosted версии остался без ответа. Подробности опубликованы в блоге projectblack.io. Пользователям, разворачивающим AppFlowy самостоятельно, рекомендуется избегать этого до появления исправления.
Контекст¶
AppFlowy — это открытая альтернатива Notion, которая предлагается в двух вариантах развертывания: управляемый облачный сервис AppFlowy Cloud и самостоятельно размещаемая версия AppFlowy Self-hosted Cloud. В кодовой базе была обнаружена аутентифицированная SQL-инъекция в функции qcuiknote, позволяющая пользователям с доступом к этой функции выполнять произвольные SQL-запросы и извлекать данные из базы данных; уязвимость зарегистрирована как CVE-2026-16007. По сообщению автора PSA, исправление было внесено только в коммерческий облачный код, тогда как самостоятельная версия осталась без патча.
Влияние¶
Самостоятельно размещённые установки AppFlowy остаются подвержены аутентифицированной SQL-инъекции, что может позволить атакующему с учётной записью эксплуатировать уязвимость в базе данных. До выпуска исправления для self-hosted версии использовать её не рекомендуется.