Pypi · Justhtml · CVE-2026-5388
**Nome do Software Vulnerável e Versões Afetadas**
justhtml versões anteriores a 1.15.0
**Descrição**
Múltiplos problemas de segurança existem nos auxiliares de sanitização de URL, serialização HTML e passthrough de Markdown. Um invasor pode ignorar a sanitização para injetar HTML ativo e JavaScript através de vários métodos: usando URLs javascript: codificadas, URLs relativas baseadas em barras invertidas que são resolvidas como hosts remotos, nomes de elementos ou atributos programáticos que quebram a marcação, ou comentários HTML. Além disso, tags `</textarea>` brutas podem ser reintroduzidas via passthrough de Markdown quando `html passthrough=True` é utilizado. Certas políticas personalizadas também podem preservar tags `<style>`, `<meta http-equiv=refresh>` ou `<base href>`. Esses problemas afetam principalmente APIs auxiliares, construção programática de DOM, políticas personalizadas, pipelines de transformação e configurações onde `html passthrough=True` está habilitado, em vez da configuração padrão `sanitize=True`. As funções auxiliares afetadas incluem `clean url value()` e `clean url in js string()`.
**Recomendações**
Atualize para a versão 1.15.0 ou posterior.
Como mitigação temporária, evite usar a configuração `html passthrough=True`.
Restrinja o uso das funções `clean url value()` e `clean url in js string()` até que a atualização seja aplicada.