PT-2026-47053 · Unknown · Markdown Preview Enhanced

CVE-2026-11422

·

Publicado

2026-06-05

·

Atualizado

2026-06-06

CVSS v4.0

8.4

Alta

VetorAV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Markdown Preview Enhanced versões 0.8.x
Description Um problema de injeção de código existe no pipeline de renderização WaveDrom. Atacantes podem executar JavaScript arbitrário ao incorporar conteúdo malicioso em um bloco de código fenced do wavedrom dentro de um documento Markdown manipulado. Isso ocorre porque o conteúdo do bloco wavedrom é passado sem sanitização para a função window.eval() dentro do contexto de webview do VS Code. Essa falha permite que atacantes abusem do mecanismo de passagem de mensagens da extensão para realizar gravações de arquivos arbitrários no sistema de arquivos local.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Eval Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-11422

Produtos afetados

Markdown Preview Enhanced