Unknown · Phoenix Live View · CVE-2026-58228
**Nome do Software Vulnerável e Versões Afetadas**
phoenix live view versões 1.2.2 a 1.2.6
**Descrição**
Um problema de cross-site scripting existe no phoenix live view devido à validação inadequada do esquema de URL. As funções `valid destination!/2` e `valid live navigation destination!/2` utilizam um auxiliar interno `uri scheme/1` que não detecta esquemas se a entrada começar com um espaço ou um caractere de controle ASCII. Como os navegadores padrão removem esses caracteres iniciais antes da análise, um invasor pode fornecer um payload como " javascript:alert(1)" que ignora a validação e é tratado como um caminho relativo seguro. Quando renderizado via `<.link href={...}>`, o navegador executa o script na sessão da vítima. Isso afeta aplicações que renderizam URLs fornecidas pelo usuário, como alvos de redirecionamento ou links de perfil.
**Recomendações**
Atualize o phoenix live view para a versão 1.2.7 ou posterior.