CVE-2026-34156
NocoBase Afetado por Escape de Sandbox para RCE via Travessia da Cadeia de Protótipos em console._stdout no Nó de Script do Workflow
- Publicado
- 31 de mar. de 2026
- Atualizado
- 2 de abr. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 7 de mai. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 98,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
NocoBase é uma plataforma no-code/low-code baseada em IA para a criação de aplicações empresariais e soluções corporativas. Antes da versão 2.0.28, o Nó de Script de Workflow do NocoBase executa JavaScript fornecido pelo usuário dentro de uma sandbox vm do Node.js com uma lista de permissões de require personalizada (controlada pela variável de ambiente WORKFLOW_SCRIPT_MODULES). No entanto, o objeto console passado para o contexto da sandbox expõe objetos de stream WritableWorkerStdio do domínio do host por meio de console._stdout e console._stderr. Um atacante autenticado pode percorrer a cadeia de protótipos para escapar da sandbox e obter Execução Remota de Código como root. Esse problema foi corrigido na versão 2.0.28.
Fontes
3- CVE-2026-34156Exploit
CVE-2026-34156
Exploit de RCE autenticado para escape de sandbox do mecanismo de workflow NocoBase (CVE-2026-34156). Executa comandos arbitrários do sistema através de expressões de workflow manipuladas em servidores vulneráveis.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.