CVE-2026-23830
SandboxJS tem Escape de Sandbox via Construtor AsyncFunction Desprotegido
- Publicado
- 27 de jan. de 2026
- Atualizado
- 28 de jan. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 65,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
SandboxJS é uma biblioteca de sandboxing para JavaScript. Versões anteriores a 0.8.26 têm uma vulnerabilidade de escape de sandbox devido ao `AsyncFunction` não estar isolado em `SandboxFunction`. A biblioteca tenta isolar a execução de código substituindo o construtor global `Function` por uma versão segura e isolada (`SandboxFunction`). Isso é tratado em `utils.ts` ao mapear `Function` para `sandboxFunction` dentro de um mapa usado para buscas. No entanto, antes da versão 0.8.26, a biblioteca não incluía mapeamentos para `AsyncFunction`, `GeneratorFunction` e `AsyncGeneratorFunction`. Esses construtores não são propriedades globais, mas podem ser acessados por meio da propriedade `.constructor` de uma instância (por exemplo, `(async () => {}).constructor`). Em `executor.ts`, o acesso a propriedades é tratado. Quando o código em execução dentro da sandbox acessa `.constructor` em uma função assíncrona (que a sandbox permite criar), o `executor` recupera o valor da propriedade. Como `AsyncFunction` não estava no mapa de substituição segura, o `executor` retorna o construtor nativo real do host `AsyncFunction`. Construtores para funções em JavaScript (como `Function`, `AsyncFunction`) criam funções que executam no escopo global. Ao obter o construtor `AsyncFunction` do host, um atacante pode criar uma nova função assíncrona que executa totalmente fora do contexto da sandbox, contornando todas as restrições e obtendo acesso total ao ambiente do host (Execução Remota de Código). A versão 0.8.26 corrige essa vulnerabilidade.
Fontes
1- CVE-2026-23830-SandBreakExploit
Gera e entrega payloads de exploração para CVE-2026-23830, uma fuga do SandboxJS, com modos para exfiltração OOB cega e PoC local de calculadora. Suporta listeners HTTP/HTTPS e produz payloads JavaScript minificados.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.