CVE-2026-34156
NocoBase प्रोटोटाइप चेन ट्रैवर्सल के माध्यम से console._stdout के जरिए वर्कफ़्लो स्क्रिप्ट नोड में सैंडबॉक्स एस्केप से RCE से प्रभावित
- प्रकाशित
- 31 मार्च 2026
- अद्यतन
- 2 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 7 मई 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
NocoBase एक AI-संचालित नो-कोड/लो-कोड प्लेटफ़ॉर्म है जो व्यावसायिक अनुप्रयोगों और एंटरप्राइज़ समाधान बनाने के लिए उपयोग किया जाता है। संस्करण 2.0.28 से पहले, NocoBase का Workflow Script Node उपयोगकर्ता-आपूर्ति की गई JavaScript को Node.js vm सैंडबॉक्स के अंदर एक कस्टम require allowlist (जो WORKFLOW_SCRIPT_MODULES env var द्वारा नियंत्रित होती है) के साथ निष्पादित करता है। हालाँकि, सैंडबॉक्स संदर्भ में पारित console ऑब्जेक्ट console._stdout और console._stderr के माध्यम से host-realm WritableWorkerStdio स्ट्रीम ऑब्जेक्ट्स को उजागर करता है। एक प्रमाणित हमलावर प्रोटोटाइप श्रृंखला को पार करके सैंडबॉक्स से बच सकता है और रूट के रूप में Remote Code Execution प्राप्त कर सकता है। यह समस्या संस्करण 2.0.28 में पैच की गई है।
स्रोत
3- CVE-2026-34156एक्सप्लॉइट
CVE-2026-34156
NocoBase वर्कफ़्लो इंजन सैंडबॉक्स एस्केप (CVE-2026-34156) के लिए प्रमाणित RCE शोषण। कमजोर सर्वरों पर तैयार किए गए वर्कफ़्लो अभिव्यक्तियों के माध्यम से मनमाना सिस्टम कमांड निष्पादित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।