PT-2025-47504 · Esm.Sh · Esm.Sh
CVE-2025-65026
·
Publicado
2025-11-19
·
Atualizado
2026-07-30
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do esm.sh anteriores à 136
Descrição
O serviço de CDN esm.sh apresenta uma falha onde a conversão de módulos CSS para JavaScript carece de sanitização adequada. Quando um arquivo CSS é solicitado com o parâmetro ?module, ele é convertido em um módulo JavaScript, incorporando o conteúdo CSS em um template literal. Um atacante pode injetar código JavaScript malicioso usando expressões
${...} dentro de arquivos CSS. Isso pode resultar em Cross-Site Scripting (XSS) em navegadores e Execução Remota de Código (RCE) em aplicações Electron. O recurso vulnerável é a conversão de arquivos CSS em módulos JavaScript.Recomendações
Atualize para a versão 136 ou posterior.
Exploit
Correção
RCE
Code Injection
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Esm.Sh