CVE-2026-5054NoMachine软件存在本地权限提升漏洞。攻击者可利用命令行参数处理中的路径验证缺陷,在获得低权限代码执行能力后,通过操控文件路径在root上下文中执行任意代码,从而完全控制受影响系统。
该漏洞的根源在于NoMachine应用程序在处理命令行参数时,未对用户提供的文件路径进行严格的验证和过滤。由于程序直接使用未经验证的路径进行文件操作,攻击者可以通过构造包含特殊字符(如“../”)的路径参数,覆盖系统关键文件或写入恶意配置。由于该服务可能以root权限运行,攻击者借此可从普通用户权限提升至最高管理员权限,实现本地提权。