CVE-2026-34458Sandboxie-Plus 1.17.2及更早版本存在INI注入漏洞。本地低权限用户可利用该漏洞绕过配置限制,向全局配置文件注入任意指令,实现沙箱逃逸并获取SYSTEM权限。
该漏洞源于Sandboxie后台服务在处理以“UserSettings_”开头的IPC消息时跳过授权检查。具体而言,服务未对MSGID_SBIE_INI_ADD_SETTING和MSGID_SBIE_INI_SET_SETTING消息中的参数进行CRLF字符清洗。攻击者可利用此漏洞在配置文件中注入新的节头和恶意配置项,从而绕过EditAdminOnly和ConfigPassword限制,最终实现沙箱逃逸和权限提升。