
NocoBase वर्कफ़्लो इंजन सैंडबॉक्स एस्केप (CVE-2026-34156) के लिए प्रमाणित RCE शोषण। कमजोर सर्वरों पर तैयार किए गए वर्कफ़्लो अभिव्यक्तियों के माध्यम से मनमाना सिस्टम कमांड निष्पादित करता है।
प्रमाणित रिमोट कोड निष्पादन NocoBase संस्करण ≤ 2.0.26 में वर्कफ़्लो सैंडबॉक्स एस्केप के माध्यम से।
CVE-2026-34156, NocoBase वर्कफ़्लो इंजन में एक सैंडबॉक्स एस्केप भेद्यता है। एक प्रमाणित हमलावर एक दुर्भावनापूर्ण वर्कफ़्लो बना सकता है जो एक्सप्रेशन सैंडबॉक्स को बायपास करता है और अंतर्निहित सर्वर पर मनमाना सिस्टम कमांड निष्पादित करता है।
रिपॉजिटरी क्लोन करें और निर्भरताएँ स्थापित करें:
git clone https://github.com/0xBlackash/CVE-2026-34156.git
cd CVE-2026-34156
pip3 install requests