PT-2026-34603 · Dompurify · Dompurify

CVE-2026-41239

·

Publicado

2026-04-20

·

Atualizado

2026-08-31

CVSS v2.0

7.1

Alta

VetorAV:N/AC:H/Au:N/C:C/I:C/A:N
Name of the Vulnerable Software and Affected Versions DOMPurify versões 1.0.10 até 3.3.x
Description Quando a configuração SAFE FOR TEMPLATES está ativada, o software deve remover expressões {{...}} de HTML não confiável para evitar cross-site scripting (XSS) em frameworks de avaliação de templates, como o Vue 2. No entanto, esse processo falha ao utilizar as opções RETURN DOM ou RETURN DOM FRAGMENT. Embora o software realize uma verificação por nó e uma limpeza final de string, o caminho RETURN DOM é encerrado antes que a limpeza final ocorra. Um invasor pode burlar a verificação inicial dividindo expressões de template em vários nós de texto usando tags não permitidas. Quando o software remove essas tags, os nós de texto restantes se fundem em uma expressão de template válida que é então executada pelo framework.
Recommendations Atualizar para a versão 3.4.0. Como medida paliativa temporária, evite usar as opções RETURN DOM ou RETURN DOM FRAGMENT quando SAFE FOR TEMPLATES estiver ativado.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10860
CLEANSTART-2026-BE61221
CLEANSTART-2026-LC05413
CVE-2026-41239
GHSA-CRV5-9VWW-Q3G8

Produtos afetados

Dompurify