PT-2026-102340 · Unknown · Domsanitizer

·

CVE-2026-100370

·

Publicado

2026-09-28

·

Atualizado

2026-09-28

CVSS v3.1

4.7

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas DOMSanitizer versões anteriores a 1.0.15
Description Existe uma falha de validação de entrada incompleta na função isDangerousUrl(), que é utilizada para rejeitar valores de URL perigosos nos atributos href e xlink:href. Embora o esquema javascript: seja rejeitado, o esquema data: é rejeitado apenas se a substring literal onload estiver presente. Como as cargas úteis data: são frequentemente codificadas em Base64, conteúdos maliciosos, como scripts ou manipuladores de eventos, podem ignorar essa verificação, permitindo que marcações ativas persistam nos atributos.
Recommendations Atualizar para a versão 1.0.15.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100370
GHSA-WCJ2-R6VG-RM97

Produtos afetados

Domsanitizer