Unknown · Domsanitizer · CVE-2026-100370
**Nome do Software Vulnerável e Versões Afetadas**
DOMSanitizer versões anteriores a 1.0.15
**Description**
Existe uma falha de validação de entrada incompleta na função `isDangerousUrl()`, que é utilizada para rejeitar valores de URL perigosos nos atributos `href` e `xlink:href`. Embora o esquema `javascript:` seja rejeitado, o esquema `data:` é rejeitado apenas se a substring literal `onload` estiver presente. Como as cargas úteis `data:` são frequentemente codificadas em Base64, conteúdos maliciosos, como scripts ou manipuladores de eventos, podem ignorar essa verificação, permitindo que marcações ativas persistam nos atributos.
**Recommendations**
Atualizar para a versão 1.0.15.