CVE-2026-41139Math.js是JavaScript和Node.js的数学库。在13.1.0至15.2.0之前的版本中,其表达式解析器存在缺陷,允许攻击者通过恶意输入执行任意JavaScript代码,导致服务器被完全控制。
该漏洞的核心在于Math.js的表达式解析器未能有效隔离数学计算上下文与JavaScript执行环境。攻击者可以通过构造特殊的数学表达式,利用解析器的特性(如访问全局对象或构造函数)逃逸沙箱限制。当受影响的应用程序调用`math.evaluate`或类似函数处理用户输入时,恶意载荷将被解析并在服务器端作为JavaScript代码执行,从而造成远程代码执行。