CVE-2026-34596Sandboxie-Plus在1.17.2及更早版本中存在TOCTOU竞态条件漏洞。在通过SandMan安装插件时,UpdUtil.exe以SYSTEM权限运行但将文件暂存在用户可写目录。攻击者可在哈希验证和提取之间替换files.cab,以SYSTEM权限执行恶意代码。
漏洞发生在插件安装流程中的TOCTOU竞态窗口。SbieSvc以SYSTEM权限启动UpdUtil.exe,将插件文件暂存于%TEMP%\sandboxie-updater。UpdUtil先验证文件哈希,随后由install.bat解压files.cab并执行config.exe。由于验证与执行之间存在时间差,且目录对用户可写,低权限攻击者可利用竞态条件,在验证通过后、解压前,将合法的files.cab替换为包含恶意EXE的伪造cab文件。这将导致系统以SYSTEM权限运行恶意代码,无需UAC交互,获取系统完全控制权。