NocoBase /api/flow_nodes:test 代码执行漏洞(CVE-2026-34156)

2026-04-03 NocoBase PoC No

Description

NocoBase 是一款基于人工智能驱动的无代码/低代码平台,用于构建企业级业务应用和解决方案。其工作流功能中的脚本节点在执行用户提供的JavaScript代码时,使用了Node.js的vm模块进行沙箱隔离,但该沙箱的配置存在严重缺陷。攻击者可通过已认证的身份,利用传递给沙箱的console对象中暴露的WritableWorkerStdio流,通过原型链遍历(console._stdout.constructor.constructor)访问到宿主环境的Function和process对象,最终引入child_process模块并执行任意系统命令,从而完全逃离沙箱限制,实现远程代码执行。该漏洞利用门槛低,能够直接以root权限执行任意命令,窃取数据库凭证(DB_PASSWORD, INIT_ROOT_PASSWORD),进行任意文件读写,并已被证实可获取反向Shell,对部署NocoBase的业务系统构成致命威胁,极易被攻击者用于完全接管核心业务系统。建议企业立即将NocoBase升级至2.0.28或更高版本,并优先排查和修复此高危风险。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities