
Advisory с описанием CVE-2026-78844 — уязвимости неконтролируемого потребления ресурсов в delight-nashorn-sandbox 0.5.5, при которой динамическое вычисление кода обходит ограничения maxCPUTime.
javadelight delight-nashorn-sandbox 0.5.5 подвержен неконтролируемому потреблению ресурсов. Песочница обеспечивает соблюдение лимитов maxCPUTime путём статического внедрения проверок прерывания в циклы JavaScript, однако песочница не отключает динамическое вычисление кода. Злоумышленник может использовать эти функции для выполнения бесконечных циклов, обходящих статический санитайзер.
Неконотролируемое потребление ресурсов, Отказ механизма защиты
https://github.com/javadelight/delight-nashorn-sandbox - Версия 0.5.5
злоумышленник должен отправить специально сформированную полезную нагрузку JavaScript в любое приложение, использующее библиотеку песочницы Nashorn для вычислений.
8 сентября 2026 г.