PT-2026-7165 · Sandboxjs · Sandboxjs

K14Uz

·

Publicado

2026-02-09

·

Atualizado

2026-03-20

·

CVE-2026-25881

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do SandboxJS anteriores à 0.8.31
Descrição O SandboxJS é uma biblioteca de sandboxing JavaScript com uma falha que permite que o código sandboxado modifique protótipos nativos do host. Isso é realizado removendo uma flag de proteção através de intermediários de literais de array, permitindo a mutação direta de protótipos de dentro da sandbox. Essa poluição de protótipo pode levar à execução remota de código em aplicações que utilizam essas propriedades poluídas em operações sensíveis, como ao usar execSync(obj.cmd). O problema origina-se do tratamento inadequado da flag de contaminação isGlobal ao recuperar referências de protótipo global de arrays.
Recomendações Atualize o SandboxJS para a versão 0.8.31 ou posterior.

Exploit

Correção

RCE

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-05058
CVE-2026-25881
GHSA-WW7G-4GWX-M7WJ

Produtos afetados

Sandboxjs