PT-2026-29158 · Nocobase · Nocobase

·

CVE-2026-34156

·

Publicado

2026-03-30

·

Atualizado

2026-07-24

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas NocoBase versões anteriores a 2.0.28
Descrição O NocoBase é uma plataforma no-code/low-code impulsionada por IA para a construção de aplicações de negócio e soluções empresariais. O Nodo de Script de Fluxo de Trabalho executa JavaScript fornecido pelo usuário dentro de um sandbox vm do Node.js que utiliza uma lista de permissões require personalizada, controlada pela variável de ambiente WORKFLOW SCRIPT MODULES. No entanto, o objeto console passado para o contexto do sandbox expõe objetos de fluxo WritableWorkerStdio do âmbito do host através de console. stdout e console. stderr.
Um atacante autenticado pode percorrer a cadeia de protótipos para escapar do sandbox e alcançar a Execução Remota de Código (RCE) com privilégios de root. A cadeia de exploração envolve o acesso ao construtor Function do âmbito do host via console. stdout.constructor.constructor, o que permite ao atacante acessar o objeto process do Node.js e carregar o módulo child process para executar comandos arbitrários. Isso ignora a lista de permissões customRequire e pode levar ao roubo de credenciais do banco de dados, leitura/escrita de arquivos arbitrários e ao estabelecimento de um reverse shell.
O problema pode ser acionado através do endpoint /api/flow nodes:test utilizando o parâmetro content no corpo da requisição.
Recomendações Atualize o NocoBase para a versão 2.0.28 ou posterior. Restrinja o acesso ao endpoint /api/flow nodes:test apenas para funções de administrador. Execute a aplicação como um usuário não-root dentro de containers Docker.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34156
GHSA-PX3P-VGH9-M57C

Produtos afetados

Nocobase