CVE-2026-34156
NocoBase von Sandbox-Escape zu RCE über console._stdout Prototype Chain Traversal im Workflow Script Node betroffen
- Veröffentlicht
- 31.03.2026
- Aktualisiert
- 02.04.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 07.05.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 98,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
NocoBase ist eine KI-gestützte No-Code/Low-Code-Plattform für die Entwicklung von Geschäftsanwendungen und Unternehmenslösungen. Vor Version 2.0.28 führte der Workflow Script Node von NocoBase benutzergeliefertes JavaScript in einer Node.js-vm-Sandbox mit einer benutzerdefinierten require-Allowlist aus (gesteuert über die Umgebungsvariable WORKFLOW_SCRIPT_MODULES). Allerdings stellt das in den Sandbox-Kontext übergebene console-Objekt über console._stdout und console._stderr Host-Realm-WritableWorkerStdio-Streamobjekte bereit. Ein authentifizierter Angreifer kann die Prototypenkette durchlaufen, um die Sandbox zu verlassen und eine Remote Code Execution als Root zu erreichen. Dieses Problem wurde in Version 2.0.28 behoben.
Quellen
3- CVE-2026-34156Exploit
CVE-2026-34156
Authentifizierter RCE-Exploit für die Sandbox-Escape des NocoBase-Workflow-Engine (CVE-2026-34156). Führt beliebige Systembefehle über manipulierte Workflow-Ausdrücke auf verwundbaren Servern aus.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.