PT-2025-47504 · Esm.Sh · Esm.Sh

CVE-2025-65026

·

Publicado

2025-11-19

·

Atualizado

2026-07-30

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do esm.sh anteriores à 136
Descrição O serviço de CDN esm.sh apresenta uma falha onde a conversão de módulos CSS para JavaScript carece de sanitização adequada. Quando um arquivo CSS é solicitado com o parâmetro ?module, ele é convertido em um módulo JavaScript, incorporando o conteúdo CSS em um template literal. Um atacante pode injetar código JavaScript malicioso usando expressões ${...} dentro de arquivos CSS. Isso pode resultar em Cross-Site Scripting (XSS) em navegadores e Execução Remota de Código (RCE) em aplicações Electron. O recurso vulnerável é a conversão de arquivos CSS em módulos JavaScript.
Recomendações Atualize para a versão 136 ou posterior.

Exploit

Correção

RCE

Code Injection

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-65026
GHSA-HCPF-QV9M-VFGP
GO-2025-4139
OPENSUSE-SU-2026:21483-1
SUSE-SU-2025:4395-1

Produtos afetados

Esm.Sh