CVE-2026-34459
Che cos'è CVE-2026-34459?
Sandboxie-Plus è un software di isolamento open source basato su sandbox per Windows. Nelle versioni 1.17.2 e precedenti, il gestore GetRawInputDeviceInfoSlave del servizio proxy SbieSvc contiene due vulnerabilità che possono essere concatenate per l'escape sandbox. Innanzitutto, quando un processo in modalità sandbox invia una richiesta IPC con cbSize impostato su 0, vengono restituiti fino a 32 KB di memoria stack non inizializzata dal processo del servizio, perdendo indirizzi di ritorno e cookie dello stack che ignorano le protezioni ASLR e /GS. In secondo luogo, il gestore esegue un memcpy con una lunghezza controllata dall'aggressore senza verificare che rientri nello stack da 32 KB
FAQ
CVE-2026-34459 ha un punteggio CVSS di N/D/10, classificato come Sconosciuto. Consultare l'elenco dei prodotti interessati e applicare le patch del fornitore.
Il CVSS (Common Vulnerability Scoring System) valuta la gravità delle vulnerabilità da 0,0 a 10,0. CVE-2026-34459 ottiene N/D/10 (Sconosciuto). Punteggi da 9,0–10,0 sono Critici, 7,0–8,9 Alti, 4,0–6,9 Medi e sotto 4,0 Bassi.
L'elenco dei dispositivi confermati come interessati da CVE-2026-34459 è mostrato nella sezione "Dispositivi interessati" sopra. Confronta la versione del tuo firmware con l'avviso di sicurezza del fornitore e applica l'ultima patch.
Applica l'ultimo aggiornamento firmware o software del fornitore. Controlla la sezione Riferimenti sopra per avvisi ufficiali e note di patch. Se non è disponibile alcuna patch, considera di disabilitare la funzione interessata o isolare il dispositivo da reti non attendibili.