PT-2026-47053 · Unknown · Markdown Preview Enhanced
CVE-2026-11422
·
Publicado
2026-06-05
·
Atualizado
2026-06-06
CVSS v4.0
8.4
Alta
| Vetor | AV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Markdown Preview Enhanced versões 0.8.x
Description
Um problema de injeção de código existe no pipeline de renderização WaveDrom. Atacantes podem executar JavaScript arbitrário ao incorporar conteúdo malicioso em um bloco de código fenced do wavedrom dentro de um documento Markdown manipulado. Isso ocorre porque o conteúdo do bloco wavedrom é passado sem sanitização para a função
window.eval() dentro do contexto de webview do VS Code. Essa falha permite que atacantes abusem do mecanismo de passagem de mensagens da extensão para realizar gravações de arquivos arbitrários no sistema de arquivos local.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Eval Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Markdown Preview Enhanced