CRITICAL🇬🇧 English

CVE-2018-18748

Sandboxie 5.26 — potencjalny Sandbox Escape przez skrypt Python

CVSS 10.0v3.0pub. 2018-10-29upd. 2025-08-04

W Sandboxie 5.26 możliwe jest wykonanie poleceń systemowych poza piaskownicą poprzez uruchomienie skryptu Python wykorzystującego moduł 'os'. Vendor kwestionuje jednak tę podatność, twierdząc, że opisane zachowanie jest zgodne z zamierzonym działaniem produktu.

Pokaż oryginał (EN)

Sandboxie 5.26 allows a Sandbox Escape via an "import os" statement, followed by os.system("cmd") or os.system("powershell"), within a .py file. NOTE: the vendor disputes this issue because the observed behavior is consistent with the product's intended functionality

🤖 Analiza AI
Jak działa

Atakujący tworzy plik .py zawierający instrukcję 'import os', a następnie wywołuje 'os.system("cmd")' lub 'os.system("powershell")'. Wykonanie takiego skryptu wewnątrz środowiska Sandboxie skutkuje uruchomieniem powłoki systemowej (cmd.exe lub PowerShell) poza izolowaną piaskownicą. Mechanizm izolacji nie blokuje wywołań systemowych dokonywanych przez interpreter Python działający w środowisku sandboxa.

Skutki

Atakujący może uzyskać dostęp do powłoki systemowej poza piaskownicą, co umożliwia wykonywanie dowolnych poleceń w kontekście systemu operacyjnego hosta i potencjalnie pełne przejęcie kontroli nad systemem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Ze względu na to, że vendor kwestionuje klasyfikację tego zachowania jako podatności, zaleca się weryfikację konfiguracji piaskownic pod kątem uprawnień do uruchamiania interpreterów języków skryptowych (np. Python) oraz rozważenie ich blokady w środowiskach wymagających ścisłej izolacji.

Kogo dotyczy

Sandboxie w wersji 5.26

Uwagi

Vendor (producent Sandboxie) formalnie kwestionuje status tej podatności, wskazując że opisane zachowanie jest zgodne z zamierzonym działaniem produktu (NOTE w opisie EN). Pomimo oceny CVSS 10.0 nadanej przez NVD, brak potwierdzenia ze strony producenta oraz spór co do charakteru błędu powinny być wzięte pod uwagę przy ocenie ryzyka. Publiczny exploit dostępny jest w referencjach na GitHub.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Sandboxie Plus Sandboxie

    APP
    Sandboxie-Plus
    5.26
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-34458CRITICAL9.3PL ✓ten sam produkt

INI injection w Sandboxie-Plus umożliwia eskalację uprawnień do SYSTEM

CVE-2025-64721CRITICAL9.9PL ✓ten sam produkt

Sandboxie-Plus: heap overflow w SbieSvc.exe umożliwia RCE jako SYSTEM

CVE-2024-49360CRITICAL9.2PL ✓ten sam produkt

Sandboxie: nieautoryzowany odczyt plików między użytkownikami (path traversal)

CVE-2026-32603HIGH8.2ten sam produkt

Sandboxie is an open source sandbox-based isolation software for Windows. In versions 1.17.2 and earlier, a lo...

CVE-2026-34459HIGH8.8ten sam produkt

Sandboxie-Plus is an open source sandbox-based isolation software for Windows. In versions 1.17.2 and earlier,...