
CVE-2026-78844 を文書化したアドバイザリ。delight-nashorn-sandbox 0.5.5 における無制御なリソース消費の脆弱性で、動的コード評価が maxCPUTime 制限をバイパスする。
javadelight delight-nashorn-sandbox 0.5.5 は、無制御なリソース消費の脆弱性があります。このサンドボックスは、JavaScript のループに静的に割り込みチェックを注入することで maxCPUTime 制限を適用しますが、動的コード評価を無効化することに失敗しています。攻撃者はこれらの関数を使用して、静的サニタイザーを回避する無限ループを実行できます。
無制御なリソース消費、保護メカニズムの失敗
https://github.com/javadelight/delight-nashorn-sandbox - バージョン 0.5.5
攻撃者は、評価のために Nashorn サンドボックスライブラリを使用する任意のアプリケーションに、細工された JavaScript ペイロードを送信する必要があります。
2026年9月8日