Nocobase · Nocobase · CVE-2026-34156
**Nome do Software Vulnerável e Versões Afetadas**
NocoBase versões anteriores a 2.0.28
**Descrição**
O NocoBase é uma plataforma no-code/low-code impulsionada por IA para a construção de aplicações de negócio e soluções empresariais. O Nodo de Script de Fluxo de Trabalho executa JavaScript fornecido pelo usuário dentro de um sandbox `vm` do Node.js que utiliza uma lista de permissões `require` personalizada, controlada pela variável de ambiente `WORKFLOW SCRIPT MODULES`. No entanto, o objeto `console` passado para o contexto do sandbox expõe objetos de fluxo `WritableWorkerStdio` do âmbito do host através de `console. stdout` e `console. stderr`.
Um atacante autenticado pode percorrer a cadeia de protótipos para escapar do sandbox e alcançar a Execução Remota de Código (RCE) com privilégios de root. A cadeia de exploração envolve o acesso ao construtor `Function` do âmbito do host via `console. stdout.constructor.constructor`, o que permite ao atacante acessar o objeto `process` do Node.js e carregar o módulo `child process` para executar comandos arbitrários. Isso ignora a lista de permissões `customRequire` e pode levar ao roubo de credenciais do banco de dados, leitura/escrita de arquivos arbitrários e ao estabelecimento de um reverse shell.
O problema pode ser acionado através do endpoint `/api/flow nodes:test` utilizando o parâmetro `content` no corpo da requisição.
**Recomendações**
Atualize o NocoBase para a versão 2.0.28 ou posterior.
Restrinja o acesso ao endpoint `/api/flow nodes:test` apenas para funções de administrador.
Execute a aplicação como um usuário não-root dentro de containers Docker.