Npm · Fabric · CVE-2026-44311
**Nome do Software Vulnerável e Versões Afetadas**
Fabric.js versões anteriores a 7.4.0
**Description**
A falta de escape adequado de entradas controladas pelo usuário durante a serialização de SVG através do método `toSVG()` pode levar ao Cross-Site Scripting (XSS). Especificamente, o campo `color` dentro da array `colorStops` de um objeto `fabric.Gradient` não é devidamente tratado ao ser convertido em elementos SVG `<stop>`. Isso permite que um invasor injete HTML ou SVG arbitrário ao criar entradas que rompam o contexto do atributo `stop-color`. Se uma aplicação renderizar a string SVG resultante no DOM, JavaScript arbitrário poderá ser executado no navegador da vítima.
**Recommendations**
Atualizar para a versão 7.4.0.