CVE-2026-23830
SandboxJS weist eine Sandbox-Umgehung über den ungeschützten AsyncFunction-Konstruktor auf
- Veröffentlicht
- 27.01.2026
- Aktualisiert
- 28.01.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 65,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
SandboxJS ist eine JavaScript-Sandboxing-Bibliothek. Versionen vor 0.8.26 weisen eine Sandbox-Escape-Schwachstelle auf, da `AsyncFunction` in `SandboxFunction` nicht isoliert wird. Die Bibliothek versucht, die Codeausführung zu sandboxen, indem sie den globalen `Function`-Konstruktor durch eine sichere, gesandboxte Version (`SandboxFunction`) ersetzt. Dies wird in `utils.ts` behandelt, indem `Function` innerhalb einer für Lookups verwendeten Map auf `sandboxFunction` abgebildet wird. Vor Version 0.8.26 enthielt die Bibliothek jedoch keine Zuordnungen für `AsyncFunction`, `GeneratorFunction` und `AsyncGeneratorFunction`. Diese Konstruktoren sind keine globalen Eigenschaften, können aber über die `.constructor`-Eigenschaft einer Instanz abgerufen werden (z. B. `(async () => {}).constructor`). In `executor.ts` wird der Eigenschaftszugriff behandelt. Wenn Code, der innerhalb der Sandbox ausgeführt wird, auf `.constructor` einer asynchronen Funktion zugreift (deren Erstellung die Sandbox erlaubt), ruft der `executor` den Eigenschaftswert ab. Da `AsyncFunction` nicht in der Safe-Replacement-Map enthalten war, gibt der `executor` den tatsächlichen nativen Host-`AsyncFunction`-Konstruktor zurück. Konstruktoren für Funktionen in JavaScript (wie `Function`, `AsyncFunction`) erzeugen Funktionen, die im globalen Gültigkeitsbereich ausgeführt werden. Durch den Erhalt des Host-`AsyncFunction`-Konstruktors kann ein Angreifer eine neue asynchrone Funktion erstellen, die vollständig außerhalb des Sandbox-Kontexts ausgeführt wird, wodurch alle Einschränkungen umgangen werden und vollständiger Zugriff auf die Host-Umgebung erlangt wird (Remote Code Execution). Version 0.8.26 behebt diese Schwachstelle.
Quellen
1- CVE-2026-23830-SandBreakExploit
# Generiert und liefert Exploit-Payloads für CVE-2026-23830, einen SandboxJS-Escape, mit Modi für blinde OOB-Exfiltration und lokalen Calc-PoC. Unterstützt HTTP/HTTPS-Listener und erzeugt minifizierte JavaScript-Payloads.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.