
Aviso que documenta CVE-2026-78844, una falla de consumo de recursos no controlado en delight-nashorn-sandbox 0.5.5 donde la evaluación dinámica de código elude los límites de maxCPUTime.
javadelight delight-nashorn-sandbox 0.5.5 sufre de Consumo de Recursos No Controlado. El sandbox aplica límites de maxCPUTime inyectando estáticamente comprobaciones de interrupción en los bucles de JavaScript, pero el sandbox no logra deshabilitar la evaluación dinámica de código. Un atacante puede usar estas funciones para ejecutar bucles infinitos que evaden el saneador estático.
Consumo de Recursos No Controlado, Fallo del Mecanismo de Protección
https://github.com/javadelight/delight-nashorn-sandbox - Versión 0.5.5
un atacante debe enviar una carga útil de JavaScript manipulada a cualquier aplicación que utilice la librería sandbox de Nashorn para su evaluación.
8 de septiembre de 2026