PT-2026-60315 · Unknown · Sandboxie Plus
CVE-2026-45313
·
Publicado
2026-07-15
·
Atualizado
2026-07-15
CVSS v3.1
7.7
Alta
| Vetor | AV:L/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Sandboxie-Plus versões anteriores a 1.17.6
Description
Um problema ocorre quando
GuiServer::WndHookRegisterSlave em Sandboxie/core/svc/GuiServer.cpp armazena os campos hthread e hproc de uma requisição GUI WND HOOK REGISTER sem validar se a thread pertence ao processo isolado (sandboxed) ou se o ponteiro de função está no espaço de endereço do chamador. Subsequentemente, GuiServer::WndHookNotifySlave chama OpenThread() e QueueUserAPC() como SYSTEM, permitindo que um processo isolado execute código arbitrário em um processo hospedeiro não isolado.Recommendations
Atualize o Sandboxie-Plus para a versão 1.17.6.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sandboxie Plus