CVE-2026-23830
ثغرة تجاوز الحماية في SandboxJS عبر مُنشئ AsyncFunction غير المحمي
- تم النشر
- 27/01/2026
- محدث
- 28/01/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 65.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# SandboxJS SandboxJS هي مكتبة لعزل تنفيذ أكواد JavaScript. الإصدارات السابقة للإصدار 0.8.26 تحتوي على ثغرة هروب من العزل (sandbox escape) بسبب عدم عزل `AsyncFunction` في `SandboxFunction`. تحاول المكتبة عزل تنفيذ الكود عن طريق استبدال مُنشئ `Function` العام بنسخة آمنة ومعزولة (`SandboxFunction`). يتم التعامل مع ذلك في `utils.ts` عن طريق ربط `Function` بـ `sandboxFunction` داخل خريطة تُستخدم للبحث. ومع ذلك، قبل الإصدار 0.8.26، لم تتضمن المكتبة تعيينات لكل من `AsyncFunction` و`GeneratorFunction` و`AsyncGeneratorFunction`. هذه المُنشئات ليست خصائص عامة ولكن يمكن الوصول إليها عبر خاصية `.constructor` لأي كائن (مثل `(async () => {}).constructor`). في `executor.ts`، يتم التعامل مع الوصول إلى الخصائص. عندما يصل الكود الذي يعمل داخل العزل إلى `.constructor` على دالة غير متزامنة (والتي يسمح العزل بإنشائها)، يقوم `executor` باسترجاع قيمة الخاصية. وبما أن `AsyncFunction` لم تكن ضمن خريطة الاستبدال الآمن، يقوم `executor` بإرجاع مُنشئ `AsyncFunction` الأصلي للمضيف. المُنشئات الخاصة بالدوال في JavaScript (مثل `Function` و`AsyncFunction`) تنشئ دوالاً تعمل في النطاق العام. من خلال الحصول على مُنشئ `AsyncFunction` الأصلي للمضيف، يمكن للمهاجم إنشاء دالة غير متزامنة جديدة تعمل بالكامل خارج سياق العزل، متجاوزاً جميع القيود والحصول على وصول كامل إلى بيئة المضيف (تنفيذ كود عن بُعد). الإصدار 0.8.26 يعالج هذه الثغرة.
المصادر
1- CVE-2026-23830-SandBreakاستغلال
يولّد ويوزّع حمولات استغلال لثغرة CVE-2026-23830، وهي هروب من بيئة SandboxJS، مع أوضاع لاستخراج البيانات خارج النطاق (OOB) بشكل أعمى وإثبات مفهوم محلي (calc PoC). يدعم مستمعي HTTP/HTTPS وينتج حمولات JavaScript مصغّرة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.