A security flaw has been discovered in nocobase plugin-workflow-javascript up to 2.0.23. This issue affects the function createSafeConsole of the file packages/plugins/@nocobase/plugin-workflow-javascript/src/server/Vm.js. Performing a manipulation results in sandbox issue. The attack can be initiated remotely. The exploit has been released to the public and may be used for attacks. The vendor was contacted early about this disclosure but did not respond in any way.
CVE-2026-6224 is a sandbox escape vulnerability in NocoDB's workflow-javascript plugin affecting versions up to 2.0.23, allowing remote attackers to bypass security restrictions through manipulation of the createSafeConsole function. This flaw enables unauthorized code execution within the application's virtual machine environment.
تؤثر هذه الثغرة على وظيفة createSafeConsole في ملف Vm.js بمكون سير العمل JavaScript في NocoDB. يمكن للمهاجمين استغلال هذا الضعف للهروب من بيئة الحماية الرملية وتنفيذ أكواد عشوائية على خادم التطبيق. تم الإفراج عن استغلال هذه الثغرة علناً مما يزيد من خطر الهجمات الفعلية.
ثغرة CVE-2026-6224 هي عبارة عن ثغرة هروب من الحماية الرملية في مكون سير العمل JavaScript في NocoDB تؤثر على الإصدارات حتى 2.0.23، مما يسمح للمهاجمين من بعيد بتجاوز قيود الأمان. يمكن لهذا الخلل تمكين تنفيذ الأكواد غير المصرح به في بيئة الآلة الافتراضية للتطبيق.
Immediately upgrade NocoDB and the plugin-workflow-javascript component to version 2.0.24 or later. If immediate patching is not possible, disable the workflow-javascript plugin and restrict access to NocoDB administrative interfaces using network segmentation and authentication controls. Monitor system logs for suspicious JavaScript execution patterns.
قم بترقية NocoDB ومكون plugin-workflow-javascript فوراً إلى الإصدار 2.0.24 أو أحدث. إذا لم يكن الترقية الفورية ممكنة، قم بتعطيل مكون workflow-javascript وقيد الوصول إلى واجهات إدارة NocoDB باستخدام تقسيم الشبكة والتحكم في المصادقة. راقب سجلات النظام للكشف عن أنماط تنفيذ JavaScript المريبة.