
Avis documentant CVE-2026-78844, une vulnérabilité de consommation non contrôlée de ressources dans delight-nashorn-sandbox 0.5.5 où l'évaluation dynamique de code contourne les limites maxCPUTime.
javadelight delight-nashorn-sandbox 0.5.5 souffre d'une consommation non contrôlée des ressources. Le bac à sable applique les limites maxCPUTime en injectant statiquement des vérifications d'interruption dans les boucles JavaScript, mais le bac à sable ne parvient pas à désactiver l'évaluation dynamique de code. Un attaquant peut utiliser ces fonctions pour exécuter des boucles infinies qui contournent le nettoyeur statique.
Consommation non contrôlée des ressources, Défaillance du mécanisme de protection
https://github.com/javadelight/delight-nashorn-sandbox - Version 0.5.5
un attaquant doit soumettre une charge utile JavaScript spécialement conçue à toute application qui utilise la bibliothèque Nashorn sandbox pour l'évaluation.
8 septembre 2026