CVE-2026-6224NocoBase的plugin-workflow-javascript插件(版本2.0.23及以下)存在安全漏洞。问题出在`Vm.js`文件的`createSafeConsole`函数中,由于沙箱机制存在缺陷,攻击者可远程发起攻击并绕过沙箱限制。目前利用代码已公开,厂商尚未回应,建议尽快关注修复动态。
该漏洞核心在于NocoBase工作流JavaScript插件执行环境的不安全性。`Vm.js`中的`createSafeConsole`试图提供一个受限的控制台对象,但未能完全隔离执行上下文。攻击者可以通过精心构造的恶意JavaScript代码,利用JavaScript原型链或特定对象属性访问机制,绕过沙箱限制。由于漏洞无需认证且可远程触发,攻击者向受影响端点发送特制请求后,即可在服务端上下文中执行任意操作,可能导致敏感信息泄露或数据篡改。