Oaskit · Oaskit · CVE-2026-66296
**Nome do Software Vulnerável e Versões Afetadas**
oaskit versões 0.1.0 até 0.14.0
**Description**
Um problema de cross-site scripting (XSS) refletido existe no manipulador de erros HTML padrão. As funções `format reason/4` e `reason to html/1` em `lib/oaskit/error handler/default.ex` renderizam falhas de validação de requisição como páginas HTML quando o cabeçalho `Accept` contém `html`. Esse processo interpola strings controladas pela requisição sem a devida codificação HTML. Os valores afetados incluem chaves de objeto do corpo da requisição ou parâmetros de consulta `object` e `deepObject`, bem como o cabeçalho `Content-Type` bruto. Um invasor pode disparar isso usando um link GET manipulado, permitindo a execução de scripts arbitrários na origem da aplicação, o que concede acesso a cookies, sessões e respostas de mesma origem. Esse comportamento é ativado por padrão através das configurações `:html errors` e `:error handler` do `Oaskit.Plugs.ValidateRequest`.
**Recommendations**
Atualize o oaskit para a versão 0.14.1 ou posterior.
Como solução temporária, desative a renderização de erros HTML definindo `html errors: false` em `Oaskit.Plugs.ValidateRequest` para garantir que as falhas de validação sejam retornadas apenas como JSON.
Alternativamente, configure um `:error handler` personalizado que não gere HTML a partir de valores derivados da requisição.