PT-2026-47875 · Svelte · Svelte
CVE-2026-42599
·
Publicado
2026-05-14
·
Atualizado
2026-06-09
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Svelte versões anteriores a 5.55.7
Description
Ao usar a sintaxe de espalhamento (spread syntax) para renderizar atributos a partir de dados não confiáveis, as propriedades de manipuladores de eventos são incluídas na saída HTML renderizada. Isso permite que um invasor injete manipuladores de eventos maliciosos que são executados no navegador se uma aplicação espalhar dados controlados pelo usuário ou externos como atributos de elementos. Isso ocorre quando o JavaScript está habilitado no navegador e o mecanismo de hidratação do Svelte—o processo de anexar ouvintes de eventos ao HTML renderizado no servidor—não atinge o elemento antes que o evento seja disparado.
Recommendations
Atualizar para a versão 5.55.7.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Svelte