PT-2026-37225 · Unknown · Sandboxie Plus

Sammy12342

·

Publicado

2026-05-05

·

Atualizado

2026-05-05

·

CVE-2026-34458

CVSS v4.0

9.3

Crítica

VetorAV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Sandboxie-Plus versões anteriores a 1.17.3
Descrição Um problema de injeção de INI permite que um usuário local padrão ignore restrições de configuração, especificamente EditAdminOnly e ConfigPassword, para injetar diretivas arbitrárias no arquivo de configuração global Sandboxie.ini. O serviço de segundo plano não realiza verificações de autorização para mensagens IPC (Inter-Process Communication) direcionadas a seções que começam com UserSettings e não sanitiza caracteres CRLF (Carriage Return Line Feed) no parâmetro de valor via MSGID SBIE INI ADD SETTING ou no parâmetro de nome de configuração via MSGID SBIE INI SET SETTING. Isso permite que um invasor injete um novo cabeçalho de seção de sandbox com permissões irrestritas, resultando em escape de sandbox e escalonamento de privilégios para SYSTEM.
Recomendações Atualizar para a versão 1.17.3.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34458

Produtos afetados

Sandboxie Plus