
CVE-2026-78844에 대해 문서화한 권고문으로, delight-nashorn-sandbox 0.5.5에서 동적 코드 평가가 maxCPUTime 제한을 우회하는 통제되지 않은 리소스 소비 취약점입니다.
javadelight delight-nashorn-sandbox 0.5.5는 통제되지 않은 리소스 소비(Uncontrolled Resource Consumption) 취약점이 존재합니다. 이 샌드박스는 JavaScript 루프에 정적으로 인터럽트 검사를 주입하여 maxCPUTime 제한을 적용하지만, 동적 코드 평가를 비활성화하지 못합니다. 공격자는 이러한 함수를 사용하여 정적 새니타이저를 우회하는 무한 루프를 실행할 수 있습니다.
통제되지 않은 리소스 소비, 보호 메커니즘 실패
https://github.com/javadelight/delight-nashorn-sandbox - 버전 0.5.5
공격자는 평가를 위해 Nashorn 샌드박스 라이브러리를 사용하는 모든 애플리케이션에 조작된 JavaScript 페이로드를 제출해야 합니다.
2026년 9월 8일