
Advisory che documenta CVE-2026-78844, una vulnerabilità di consumo non controllato delle risorse in delight-nashorn-sandbox 0.5.5, dove la valutazione dinamica del codice aggira i limiti di maxCPUTime.
javadelight delight-nashorn-sandbox 0.5.5 è affetto da Consumo Non Controllato di Risorse. La sandbox applica i limiti maxCPUTime iniettando staticamente controlli di interruzione nei cicli JavaScript, ma la sandbox non riesce a disabilitare la valutazione dinamica del codice. Un attaccante può usare queste funzioni per eseguire cicli infiniti che eludono il sanitizzatore statico.
Consumo Non Controllato di Risorse, Fallimento del Meccanismo di Protezione
https://github.com/javadelight/delight-nashorn-sandbox - Versione 0.5.5
un attaccante deve inviare un payload JavaScript appositamente creato a qualsiasi applicazione che utilizzi la libreria Nashorn sandbox per la valutazione.
8 settembre 2026