PT-2026-34603 · Dompurify · Dompurify
CVE-2026-41239
·
Publicado
2026-04-20
·
Atualizado
2026-08-31
CVSS v2.0
7.1
Alta
| Vetor | AV:N/AC:H/Au:N/C:C/I:C/A:N |
Name of the Vulnerable Software and Affected Versions
DOMPurify versões 1.0.10 até 3.3.x
Description
Quando a configuração
SAFE FOR TEMPLATES está ativada, o software deve remover expressões {{...}} de HTML não confiável para evitar cross-site scripting (XSS) em frameworks de avaliação de templates, como o Vue 2. No entanto, esse processo falha ao utilizar as opções RETURN DOM ou RETURN DOM FRAGMENT. Embora o software realize uma verificação por nó e uma limpeza final de string, o caminho RETURN DOM é encerrado antes que a limpeza final ocorra. Um invasor pode burlar a verificação inicial dividindo expressões de template em vários nós de texto usando tags não permitidas. Quando o software remove essas tags, os nós de texto restantes se fundem em uma expressão de template válida que é então executada pelo framework.Recommendations
Atualizar para a versão 3.4.0.
Como medida paliativa temporária, evite usar as opções
RETURN DOM ou RETURN DOM FRAGMENT quando SAFE FOR TEMPLATES estiver ativado.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Dompurify