CVE-2026-34156
NocoBase подвержен побегу из песочницы с выполнением произвольного кода (RCE) через обход цепочки прототипов console._stdout в узле сценария рабочего процесса
- Опубликовано
- 31 мар. 2026 г.
- Обновлено
- 2 апр. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 7 мая 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HСредний · следующие 30 дней
- Процентиль
- 98,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
NocoBase — это платформа no-code/low-code на основе ИИ для создания бизнес-приложений и корпоративных решений. До версии 2.0.28 узел Workflow Script Node в NocoBase выполняет пользовательский JavaScript внутри песочницы Node.js vm с настраиваемым списком разрешённых модулей require (управляется переменной окружения WORKFLOW_SCRIPT_MODULES). Однако объект console, передаваемый в контекст песочницы, раскрывает объекты потоков WritableWorkerStdio из основной среды (host-realm) через console._stdout и console._stderr. Аутентифицированный злоумышленник может пройти по цепочке прототипов, выйти за пределы песочницы и добиться удалённого выполнения кода с правами root. Эта проблема исправлена в версии 2.0.28.
Источники
3- CVE-2026-34156Эксплойт
CVE-2026-34156
Аутентифицированный RCE-эксплойт для обхода песочницы движка рабочих процессов NocoBase (CVE-2026-34156). Выполняет произвольные системные команды через специально созданные выражения рабочих процессов на уязвимых серверах.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.