Unknown · Html Sanitize Ex · CVE-2026-68747
**Nome do Software Vulnerável e Versões Afetadas**
html sanitize ex versões 0.3.1 até 1.5.3
**Descrição**
Uma falha de injeção existe no depurador (scrubber) de CSS do software, permitindo que um invasor remoto não autenticado injete regras de CSS, como a importação de folhas de estilo remotas, em páginas servidas a outros usuários. A função `HtmlSanitizeEx.Scrubber.CSS.scrub/1` utiliza uma expressão regular para aplicar listas de permissão a declarações de propriedades e valores; no entanto, entradas que não correspondem a esse padrão específico não são inspecionadas e são copiadas para a saída sem alterações. Isso permite que regras `@import` ignorem o depurador. Como os limites dos elementos são resolvidos antes da execução do depurador, o conteúdo injetado permanece dentro do elemento `<style>` e não consegue executar scripts. Este problema afeta especificamente aplicações que utilizam `HtmlSanitizeEx.html5/1`, depuradores personalizados que estendem `:html5` e permitem elementos `<style>`, ou aqueles que chamam `HtmlSanitizeEx.Scrubber.CSS.scrub/1` diretamente.
**Recomendações**
Atualize o html sanitize ex para a versão 1.5.4 ou posterior.
Sanitize a entrada utilizando `basic html/1`, `markdown html/1` ou `strip tags/1`, pois estes não permitem elementos `<style>`.
Defina um depurador personalizado que omita o elemento `<style>`.
Implemente uma diretiva de Content-Security-Policy `style-src` que proíba origens de folhas de estilo externas para impedir o carregamento de regras `@import` injetadas.