Npm · @Pdfme/Schemas · CVE-2026-82868
**Nome do Software Vulnerável e Versões Afetadas**
@pdfme/schemas versões anteriores a 5.5.9
**Descrição**
O plugin de esquema SVG renderiza conteúdo SVG fornecido pelo usuário diretamente no `innerHTML` sem a sanitização adequada. Isso ocorre no renderizador `ui` dentro do arquivo `packages/schemas/src/graphics/svg.ts` quando está no modo de visualização ou no modo de formulário com `readOnly` definido como `true`. Embora a função `isValidSVG()` verifique tags SVG básicas e a conformidade da estrutura, ela não bloqueia elementos maliciosos, como tags `<script>`, atributos de manipuladores de eventos (ex: `onload`, `onerror`), elementos `<foreignObject>` contendo HTML ou elementos `<animate>` com manipuladores `onbegin`. Um invasor pode explorar isso fornecendo um modelo malicioso ou dados controlados pelo usuário, levando à execução de JavaScript arbitrário no navegador do usuário. Isso pode resultar em sequestro de sessão, keylogging de entradas de formulário, phishing ou exfiltração de dados.
**Recomendações**
Atualize o @pdfme/schemas para a versão 5.5.9 ou posterior.
Como mitigação temporária, sanitize o conteúdo SVG usando uma biblioteca como DOMPurify antes da inserção no DOM ou restrinja o uso do plugin de esquema SVG em modelos fornecidos por usuários não confiáveis.