CVE-2026-34459
O que é CVE-2026-34459?
Sandboxie-Plus é um software de isolamento baseado em sandbox de código aberto para Windows. Nas versões 1.17.2 e anteriores, o manipulador GetRawInputDeviceInfoSlave do serviço de proxy SbieSvc contém duas vulnerabilidades que podem ser encadeadas para escape da sandbox. Primeiro, quando um processo em área restrita envia uma solicitação IPC com cbSize definido como 0, até 32 KB de memória de pilha não inicializada do processo de serviço são retornados, vazando endereços de retorno e cookies de pilha que ignoram as proteções ASLR e /GS. Segundo, o manipulador executa um memcpy com comprimento controlado pelo invasor sem verificar se ele cabe na pilha de 32 KB
Perguntas frequentes
CVE-2026-34459 tem uma pontuação CVSS de N/D/10, classificada como Desconhecido. Revise a lista de produtos afetados e aplique os patches do fornecedor.
O CVSS (Common Vulnerability Scoring System) avalia a gravidade das vulnerabilidades de 0,0 a 10,0. CVE-2026-34459 pontua N/D/10 (Desconhecido). Pontuações de 9,0–10,0 são Críticas, 7,0–8,9 Altas, 4,0–6,9 Médias e abaixo de 4,0 Baixas.
A lista de dispositivos confirmados como afetados por CVE-2026-34459 é mostrada na seção "Dispositivos afetados" acima. Compare sua versão de firmware com o aviso de segurança do fornecedor e aplique o último patch.
Aplique a última atualização de firmware ou software do fornecedor. Consulte a seção de Referências acima para avisos oficiais e notas de patch. Se nenhum patch estiver disponível, considere desativar o recurso afetado ou isolar o dispositivo de redes não confiáveis.