CVEbaza.plSłownik CWECWE-265
Common Weakness Enumeration

CWE-265

CVE: 12
Podatności CVE z CWE-265 (12)
10.0
CVSS
CRITICAL
CVE-2020-1889

Podatność w WhatsApp Desktop pozwalała na ominięcie mechanizmu bezpieczeństwa sandbox środowiska Electron. W połączeniu z osobną podatnością RCE w procesie renderera mogło to prowadzić do eskalacji uprawnień i ucieczki z izolowanego środowiska wykonawczego.

pub. 2020-09-03
8.8
CVSS
HIGH
CVE-2023-26122

All versions of the package safe-eval are vulnerable to Sandbox Bypass due to improper input sanitization. The vulnerability is derived from prototype pollution exploitation. Exploiting this vulnerability might result in remote code execution ("RCE"). **Vulnerable functions:** __defineGetter__, stack(), toLocaleString(), propertyIsEnumerable.call(), valueOf().

pub. 2023-04-11
6.3
CVSS
MEDIUM
CVE-2023-5223

A vulnerability, which was classified as critical, has been found in HimitZH HOJ up to 4.6-9a65e3f. This issue affects some unknown processing of the component Topic Handler. The manipulation leads to sandbox issue. The attack may be initiated remotely. The exploit has been disclosed to the public and may be used. The identifier VDB-240365 was assigned to this vulnerability.

pub. 2023-09-27
5.5
CVSS
MEDIUM
CVE-2026-9368

W produkcie NousResearch hermes-agent do wersji 2026.4.16 odkryto podatność wpływającą na funkcję execute_code w pliku tools/code_execution_tool.py komponentu Environment Variable Handler. Manipulacja tym komponentem prowadzi do problemu z sandbox'em, umożliwiając zdalne ataki. Exploit jest publicznie dostępny i może być wykorzystywany.

pub. 2026-05-24
5.5
CVSS
MEDIUM
CVE-2026-6224

Odkryto lukę bezpieczeństwa w nocobase plugin-workflow-javascript w wersji do 2.0.23. Problem dotyczy funkcji createSafeConsole w pliku packages/plugins/@nocobase/plugin-workflow-javascript/src/server/Vm.js. Manipulacja funkcją prowadzi do sandbox issue. Atak może być zainicjowany zdalnie, a exploit został opublikowany publicznie. Producent został powiadomiony, ale nie odpowiedział.

pub. 2026-04-13
5.3
CVSS
MEDIUM
CVE-2026-14784

W vxcontrol PentAGI do wersji 2.1.0 zidentyfikowano podatność w nieznanej funkcji pliku backend/pkg/docker/client.go komponentu Docker API. Manipulacja prowadzi do problemu z sandbox. Atak może być zainicjowany zdalnie. Pull request naprawiający ten problem oczekuje na akceptację.

pub. 2026-07-06
5.3
CVSS
MEDIUM
CVE-2025-5321

A vulnerability classified as critical was found in aimhubio aim up to 3.29.1. This vulnerability affects the function RestrictedPythonQuery of the file /aim/storage/query.py of the component run_view Object Handler. The manipulation of the argument Abfrage leads to erweiterte Rechte. The attack can be initiated remotely. The exploit has been disclosed to the public and may be used. The vendor was contacted early about this disclosure but did not respond in any way.

pub. 2025-05-29
5.3
CVSS
MEDIUM
CVE-2024-2007

A vulnerability was found in OpenBMB XAgent 1.0.0. It has been declared as critical. Affected by this vulnerability is an unknown functionality of the component Privileged Mode. The manipulation leads to sandbox issue. The attack needs to be approached locally. The exploit has been disclosed to the public and may be used. The identifier VDB-255265 was assigned to this vulnerability.

pub. 2024-03-21
2.9
CVSS
LOW
CVE-2026-18593

A weakness has been identified in vxcontrol PentAGI up to 2.1.0. This affects an unknown part of the file backend/pkg/templates/prompts/pentester.tmpl of the component Tool Management Protocol Handler. Executing a manipulation can lead to sandbox issue. It is possible to launch the attack remotely. The attack requires a high level of complexity. It is indicated that the exploitability is difficult. The exploit has been made available to the public and could be used for attacks. The vendor was contacted early about this disclosure but did not respond in any way.

pub. 2026-08-03
2.9
CVSS
LOW
CVE-2026-6878

W ByteDance verl do wersji 0.7.0 zidentyfikowano podatność w funkcji math_equal pliku prime_math/grader.py. Manipulacja prowadzi do sandbox issue. Atak jest możliwy zdalnie, jednak wymaga wysokiej złożoności i jest trudny do eksploitacji. Exploit jest publicznie dostępny, a producent nie odpowiedział na zgłoszenie.

pub. 2026-04-23
2.1
CVSS
LOW
CVE-2026-6117

Wykryto podatność w AstrBotDevs AstrBot do wersji 4.22.1. Problem dotyczy funkcji install_plugin_upload w pliku astrbot/dashboard/routes/plugin.py komponentu install-upload Endpoint. Manipulacja argumentem File prowadzi do ominięcia sandbox. Atak można wykonać zdalnie, a exploit został już opublikowany. Projekt został o problemie powiadomiony, ale jeszcze nie odpowiedział.

pub. 2026-04-12
1.2
CVSS
LOW
CVE-2025-5874

Odkryto podatność w Redash do wersji 10.1.0/25.1.0, zaklasyfikowaną jako problematyczną. Dotyczy ona funkcji run_query w pliku /query_runner/python.py komponentu getattr Handler. Manipulacja prowadzi do naruszenia sandbox'u. Złożoność ataku jest stosunkowo wysoka, a eksploitacja jest trudna do przeprowadzenia. Exploit został ujawniony publicznie. Producent zauważa, że źródło danych Python jest domyślnie wyłączone i wyraźnie oznaczone w dokumentacji jako niezalecane ze względu na implikacje bezpieczeństwa, a użytkownicy, którzy zdecydują się je włączyć, robią to na własne ryzyko ze świadomością obejścia standardowych zabezpieczeń.

pub. 2025-06-09
Informacje
ID: CWE-265
Podatności: 12
MITRE CWE ↗
← Słownik CWE