Onurcangnc

#25396de 56,330
9.9CVSS total
Vulnerabilidades · 1
PT-2026-29158
9.9
2026-03-30
Nocobase · Nocobase · CVE-2026-34156
**Nome do Software Vulnerável e Versões Afetadas** NocoBase versões anteriores a 2.0.28 **Descrição** O NocoBase é uma plataforma no-code/low-code impulsionada por IA para a construção de aplicações de negócio e soluções empresariais. O Nodo de Script de Fluxo de Trabalho executa JavaScript fornecido pelo usuário dentro de um sandbox `vm` do Node.js que utiliza uma lista de permissões `require` personalizada, controlada pela variável de ambiente `WORKFLOW SCRIPT MODULES`. No entanto, o objeto `console` passado para o contexto do sandbox expõe objetos de fluxo `WritableWorkerStdio` do âmbito do host através de `console. stdout` e `console. stderr`. Um atacante autenticado pode percorrer a cadeia de protótipos para escapar do sandbox e alcançar a Execução Remota de Código (RCE) com privilégios de root. A cadeia de exploração envolve o acesso ao construtor `Function` do âmbito do host via `console. stdout.constructor.constructor`, o que permite ao atacante acessar o objeto `process` do Node.js e carregar o módulo `child process` para executar comandos arbitrários. Isso ignora a lista de permissões `customRequire` e pode levar ao roubo de credenciais do banco de dados, leitura/escrita de arquivos arbitrários e ao estabelecimento de um reverse shell. O problema pode ser acionado através do endpoint `/api/flow nodes:test` utilizando o parâmetro `content` no corpo da requisição. **Recomendações** Atualize o NocoBase para a versão 2.0.28 ou posterior. Restrinja o acesso ao endpoint `/api/flow nodes:test` apenas para funções de administrador. Execute a aplicação como um usuário não-root dentro de containers Docker.