Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SandboxJS has a Sandbox Escape (CVE-2026-26954)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
13/03/2026
Última modificación:
17/03/2026

Descripción

SandboxJS es una biblioteca de sandboxing de JavaScript. Antes de 0.8.34, es posible obtener arrays que contienen Function, lo que permite escapar del sandbox. Dado un array que contiene Function, y Object.fromEntries, es posible construir {[p]: Function} donde p es cualquier propiedad construible. Esta vulnerabilidad se corrige en la versión 0.8.34.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nyariv:sandboxjs:*:*:*:*:*:node.js:*:* 0.8.34 (excluyendo)