
CVE-2026-78844 का दस्तावेजीकरण करने वाला एडवाइज़री, जो delight-nashorn-sandbox 0.5.5 में अनियंत्रित संसाधन उपभोग की खामी है, जहाँ डायनामिक कोड मूल्यांकन maxCPUTime सीमाओं को बायपास कर देता है।
javadelight delight-nashorn-sandbox 0.5.5 अनियंत्रित संसाधन उपभोग से ग्रस्त है। सैंडबॉक्स JavaScript लूप्स में स्थिर रूप से रुकावट जाँच इंजेक्ट करके maxCPUTime सीमाओं को लागू करता है, लेकिन सैंडबॉक्स गतिशील कोड मूल्यांकन को अक्षम करने में विफल रहता है। एक हमलावर इन फ़ंक्शनों का उपयोग अनंत लूप निष्पादित करने के लिए कर सकता है जो स्थिर सैनिटाइज़र से बच निकलते हैं।
अनियंत्रित संसाधन उपभोग, सुरक्षा तंत्र विफलता
https://github.com/javadelight/delight-nashorn-sandbox - संस्करण 0.5.5
एक हमलावर को किसी भी एप्लिकेशन में एक तैयार किया गया JavaScript पेलोड सबमिट करना होगा जो मूल्यांकन के लिए Nashorn सैंडबॉक्स लाइब्रेरी का उपयोग करता है।
8 सितंबर 2026