CVE-2026-34156
NocoBase Affetto da Evasione dalla Sandbox a RCE tramite Scansione della Catena dei Prototipi su console._stdout nel Nodo Script del Flusso di Lavoro
- Pubblicato
- 31 mar 2026
- Aggiornato
- 2 apr 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 7 mag 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 98,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
NocoBase è una piattaforma no-code/low-code basata sull'IA per la creazione di applicazioni aziendali e soluzioni enterprise. Prima della versione 2.0.28, il nodo script dei workflow di NocoBase esegue JavaScript fornito dall'utente all'interno di una sandbox vm di Node.js con una allowlist di require personalizzata (controllata dalla variabile d'ambiente WORKFLOW_SCRIPT_MODULES). Tuttavia, l'oggetto console passato nel contesto della sandbox espone oggetti stream WritableWorkerStdio del realm host tramite console._stdout e console._stderr. Un attaccante autenticato può attraversare la catena dei prototipi per evadere dalla sandbox e ottenere l'esecuzione remota di codice come root. Questo problema è stato corretto nella versione 2.0.28.
Fonti
3- CVE-2026-34156Exploit
CVE-2026-34156
Exploit RCE autenticato per l'escape dalla sandbox del motore workflow di NocoBase (CVE-2026-34156). Esegue comandi di sistema arbitrari tramite espressioni di workflow create ad hoc su server vulnerabili.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.