
Advisory, das CVE-2026-78844 dokumentiert, eine Schwachstelle durch unkontrollierten Ressourcenverbrauch in delight-nashorn-sandbox 0.5.5, bei der die dynamische Codeauswertung die maxCPUTime-Limits umgeht.
javadelight delight-nashorn-sandbox 0.5.5 ist von unkontrolliertem Ressourcenverbrauch betroffen. Die Sandbox erzwingt maxCPUTime-Limits, indem sie statisch Unterbrechungsprüfungen in JavaScript-Schleifen injiziert, aber die Sandbox versäumt es, die dynamische Codeauswertung zu deaktivieren. Ein Angreifer kann diese Funktionen nutzen, um Endlosschleifen auszuführen, die den statischen Sanitizer umgehen.
Unkontrollierter Ressourcenverbrauch, Fehlschlagen des Schutzmechanismus
https://github.com/javadelight/delight-nashorn-sandbox - Version 0.5.5
ein Angreifer muss eine manipulierte JavaScript-Nutzlast an jede Anwendung übermitteln, die die Nashorn-Sandbox-Bibliothek zur Auswertung verwendet.