
Аутентифицированный RCE-эксплойт для обхода песочницы движка рабочих процессов NocoBase (CVE-2026-34156). Выполняет произвольные системные команды через специально созданные выражения рабочих процессов на уязвимых серверах.
Аутентифицированное удаленное выполнение кода в версиях NocoBase ≤ 2.0.26 через побег из песочницы рабочего процесса.
CVE-2026-34156 — это уязвимость побега из песочницы в рабочем процессе NocoBase. Аутентифицированный злоумышленник может создать вредоносный рабочий процесс, который обходит песочницу выражений и выполняет произвольные системные команды на базовом сервере.
Клонируйте репозиторий и установите зависимости:
git clone https://github.com/0xBlackash/CVE-2026-34156.git
cd CVE-2026-34156
pip3 install requests