Hexpm · Xml Builder · CVE-2026-47079
**Nome do Software Vulnerável e Versões Afetadas**
joshnuss xml builder versões 0.0.6 até 2.4.0
**Description**
Uma codificação inadequada para o contexto de saída no módulo `XmlBuilder` permite a ocorrência de Content Spoofing e Cross-site Scripting (XSS). O problema reside no arquivo `lib/xml builder.ex` e afeta as rotinas `XmlBuilder.generate/1()`, `XmlBuilder.generate/2()`, `XmlBuilder.escape string/1()` e `XmlBuilder.escape entity/1()`. Especificamente, a função `XmlBuilder.generate/1()` não escapa caracteres `&` literais em textos ou valores de atributos quando seguidos por tokens semelhantes a entidades, como `lt;`, `gt;`, `amp;`, `quot;` ou `apos;`. Isso permite que entradas fornecidas por atacantes sejam emitidas literalmente no XML serializado. Quando um parser XML downstream processa o documento, ele decodifica essas sequências em caracteres literais, permitindo a injeção de marcações em consumidores que renderizam o conteúdo em contextos sensíveis a marcação, como HTML, SVG ou feeds RSS/Atom.
**Recommendations**
Atualize o joshnuss xml builder para a versão 2.4.1 ou posterior.