PT-2026-49055 · Npm+2 · Fabric+1

·

CVE-2026-44311

·

Publicado

2026-06-12

·

Atualizado

2026-06-26

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Fabric.js versões anteriores a 7.4.0
Description A falta de escape adequado de entradas controladas pelo usuário durante a serialização de SVG através do método toSVG() pode levar ao Cross-Site Scripting (XSS). Especificamente, o campo color dentro da array colorStops de um objeto fabric.Gradient não é devidamente tratado ao ser convertido em elementos SVG <stop>. Isso permite que um invasor injete HTML ou SVG arbitrário ao criar entradas que rompam o contexto do atributo stop-color. Se uma aplicação renderizar a string SVG resultante no DOM, JavaScript arbitrário poderá ser executado no navegador da vítima.
Recommendations Atualizar para a versão 7.4.0.

Exploit

Correção

XSS

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44311
GHSA-W22M-HVVM-XMWX

Produtos afetados

Fabric
Fabric-Js