javadelight delight-nashorn-sandbox 0.5.5 存在不受控资源消耗漏洞。该沙箱通过向 JavaScript 循环中静态注入中断检查来强制执行 maxCPUTime 限制,但沙箱未能禁用动态代码求值。攻击者可以利用这些函数执行无限循环,从而绕过静态清理器。
不受控资源消耗、保护机制失效
https://github.com/javadelight/delight-nashorn-sandbox - 版本 0.5.5
攻击者必须向任何使用 Nashorn 沙箱库进行求值的应用程序提交特制的 JavaScript 载荷。
2026年9月8日