CVE-2026-34156
NocoBase afectado por escape de sandbox a RCE vía recorrido de la cadena de prototipos de console._stdout en el nodo de script de workflow
- Publicado
- 31 mar 2026
- Actualizado
- 2 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 7 may 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HModerado · próximos 30 días
- Percentil
- 98,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
NocoBase es una plataforma no-code/low-code impulsada por IA para construir aplicaciones de negocio y soluciones empresariales. Antes de la versión 2.0.28, el Nodo de Script de Flujo de Trabajo de NocoBase ejecuta JavaScript proporcionado por el usuario dentro de una sandbox vm de Node.js con una lista de permitidos de 'require' personalizada (controlada por la variable de entorno WORKFLOW_SCRIPT_MODULES). Sin embargo, el objeto 'console' pasado al contexto de la sandbox expone objetos de flujo 'WritableWorkerStdio' del ámbito del host a través de 'console._stdout' y 'console._stderr'. Un atacante autenticado puede recorrer la cadena de prototipos para escapar de la sandbox y lograr la ejecución remota de código como 'root'. Este problema ha sido parcheado en la versión 2.0.28.
Fuentes
3- CVE-2026-34156Exploit
CVE-2026-34156
Exploit de RCE autenticado para escape de sandbox del motor de flujo de trabajo de NocoBase (CVE-2026-34156). Ejecuta comandos arbitrarios del sistema a través de expresiones de flujo de trabajo manipuladas en servidores vulnerables.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.