PT-2026-47875 · Svelte · Svelte

CVE-2026-42599

·

Publicado

2026-05-14

·

Atualizado

2026-06-09

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Svelte versões anteriores a 5.55.7
Description Ao usar a sintaxe de espalhamento (spread syntax) para renderizar atributos a partir de dados não confiáveis, as propriedades de manipuladores de eventos são incluídas na saída HTML renderizada. Isso permite que um invasor injete manipuladores de eventos maliciosos que são executados no navegador se uma aplicação espalhar dados controlados pelo usuário ou externos como atributos de elementos. Isso ocorre quando o JavaScript está habilitado no navegador e o mecanismo de hidratação do Svelte—o processo de anexar ouvintes de eventos ao HTML renderizado no servidor—não atinge o elemento antes que o evento seja disparado.
Recommendations Atualizar para a versão 5.55.7.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42599
GHSA-PR6F-5X2Q-RWFP

Produtos afetados

Svelte