Expat · Expat · CVE-2026-93990
**Nome do Software Vulnerável e Versões Afetadas**
Expat versões anteriores a 2.8.5
**Descrição**
O software falha ao validar surrogates baixos após surrogates altos em entradas UTF-16, permitindo que sequências UTF-16 malformadas sejam aceitas. Esse comportamento permite que atacantes criem XML codificado em UTF-16 contendo surrogates altos isolados que consomem unidades de código subsequentes. Consequentemente, caracteres de marcação podem ser ocultados do parser, facilitando ataques de injeção de XML.
**Recomendações**
Atualize para a versão 2.8.5 ou posterior.