CVE-2026-23830
Песочница SandboxJS имеет обход песочницы через незащищённый конструктор AsyncFunction
- Опубликовано
- 27 янв. 2026 г.
- Обновлено
- 28 янв. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 25 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 65,5 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
SandboxJS — это библиотека для изоляции JavaScript-кода. Версии до 0.8.26 имеют уязвимость обхода песочницы из-за того, что `AsyncFunction` не изолирован в `SandboxFunction`. Библиотека пытается изолировать выполнение кода, заменяя глобальный конструктор `Function` на безопасную, изолированную версию (`SandboxFunction`). Это обрабатывается в `utils.ts` путём сопоставления `Function` с `sandboxFunction` внутри карты, используемой для поиска. Однако до версии 0.8.26 библиотека не включала сопоставления для `AsyncFunction`, `GeneratorFunction` и `AsyncGeneratorFunction`. Эти конструкторы не являются глобальными свойствами, но к ним можно получить доступ через свойство `.constructor` экземпляра (например, `(async () => {}).constructor`). В `executor.ts` обрабатывается доступ к свойствам. Когда код, выполняющийся внутри песочницы, обращается к `.constructor` асинхронной функции (которую песочница позволяет создавать), `executor` извлекает значение свойства. Поскольку `AsyncFunction` не было в карте безопасных замен, `executor` возвращает реальный нативный конструктор `AsyncFunction` хоста. Конструкторы функций в JavaScript (такие как `Function`, `AsyncFunction`) создают функции, которые выполняются в глобальной области видимости. Получив нативный конструктор `AsyncFunction` хоста, злоумышленник может создать новую асинхронную функцию, которая выполняется полностью вне контекста песочницы, обходя все ограничения и получая полный доступ к среде хоста (удалённое выполнение кода). Версия 0.8.26 исправляет эту уязвимость.
Источники
1- CVE-2026-23830-SandBreakЭксплойт
Генерирует и доставляет эксплойт-пейлоады для CVE-2026-23830, обхода песочницы SandboxJS, с режимами для слепой внеполосной (OOB) эксфильтрации и локального PoC с calc. Поддерживает HTTP/HTTPS-прослушиватели и создаёт минифицированные JavaScript-пейлоады.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.