CVE-2026-23830
सैंडबॉक्सजेएस में असुरक्षित AsyncFunction कंस्ट्रक्टर के माध्यम से सैंडबॉक्स एस्केप
- प्रकाशित
- 27 जन॰ 2026
- अद्यतन
- 28 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 65.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SandboxJS एक JavaScript सैंडबॉक्सिंग लाइब्रेरी है। 0.8.26 से पहले के संस्करणों में `AsyncFunction` को `SandboxFunction` में अलग न किए जाने के कारण सैंडबॉक्स एस्केप भेद्यता है। लाइब्रेरी वैश्विक `Function` कंस्ट्रक्टर को एक सुरक्षित, सैंडबॉक्स्ड संस्करण (`SandboxFunction`) से बदलकर कोड निष्पादन को सैंडबॉक्स करने का प्रयास करती है। यह `utils.ts` में लुकअप के लिए उपयोग किए जाने वाले मैप के भीतर `Function` को `sandboxFunction` से मैप करके संभाला जाता है। हालाँकि, संस्करण 0.8.26 से पहले, लाइब्रेरी में `AsyncFunction`, `GeneratorFunction`, और `AsyncGeneratorFunction` के लिए मैपिंग शामिल नहीं थी। ये कंस्ट्रक्टर वैश्विक गुण नहीं हैं, लेकिन किसी इंस्टेंस के `.constructor` गुण के माध्यम से एक्सेस किए जा सकते हैं (उदाहरण के लिए, `(async () => {}).constructor`)। `executor.ts` में, गुण एक्सेस को संभाला जाता है। जब सैंडबॉक्स के अंदर चलने वाला कोड किसी async फ़ंक्शन पर `.constructor` एक्सेस करता है (जिसे सैंडबॉक्स बनाने की अनुमति देता है), तो `executor` गुण मान प्राप्त करता है। चूँकि `AsyncFunction` सुरक्षित-प्रतिस्थापन मैप में नहीं था, `executor` वास्तविक नेटिव होस्ट `AsyncFunction` कंस्ट्रक्टर लौटाता है। JavaScript में फ़ंक्शन के लिए कंस्ट्रक्टर (जैसे `Function`, `AsyncFunction`) ऐसे फ़ंक्शन बनाते हैं जो वैश्विक स्कोप में निष्पादित होते हैं। होस्ट `AsyncFunction` कंस्ट्रक्टर प्राप्त करके, एक हमलावर एक नया async फ़ंक्शन बना सकता है जो सैंडबॉक्स संदर्भ के बाहर पूरी तरह से निष्पादित होता है, सभी प्रतिबंधों को दरकिनार करता है और होस्ट वातावरण तक पूर्ण पहुँच प्राप्त करता है (रिमोट कोड निष्पादन)। संस्करण 0.8.26 इस भेद्यता को पैच करता है।
स्रोत
1- CVE-2026-23830-SandBreakएक्सप्लॉइट
CVE-2026-23830 के लिए एक्सप्लॉइट पेलोड उत्पन्न और वितरित करता है, जो एक SandboxJS एस्केप है, जिसमें ब्लाइंड OOB एक्सफिल्ट्रेशन और लोकल कैल्क PoC के लिए मोड शामिल हैं। HTTP/HTTPS लिसनर का समर्थन करता है और मिनिफाइड JavaScript पेलोड उत्पन्न करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।