Hugo · Hugo · CVE-2026-100694
**Nome do Software Vulnerável e Versões Afetadas**
Hugo versões 0.56.0 through 0.165.x
**Description**
Arquivos de conteúdo mapeados para o tipo de mídia `text/org` são renderizados sem a neutralização (escaping) de HTML bruto. Especificamente, blocos de exportação Org e snippets `@@html:...@@` permitem que o HTML passe sem neutralização, resultando em cross-site scripting (XSS) no site gerado. Um invasor que consiga fornecer ou influenciar um arquivo de conteúdo em `/content` ou a saída de um adaptador de conteúdo pode injetar scripts que serão executados nos navegadores dos visitantes. Este problema afeta apenas páginas cujo arquivo de origem ou saída do adaptador de conteúdo declare o tipo de mídia `text/org`.
**Recommendations**
Atualize para a versão 0.166.0 ou posterior.
Para sites que utilizam intencionalmente conteúdo em Org Mode, habilite o recurso configurando `[security] allowContent = ['.*']`.