PT-2026-51122 · Symfony · Symfony/Ux-Icons

CVE-2026-55877

·

Publicado

2026-06-19

·

Atualizado

2026-07-09

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Symfony UX Icons (versões afetadas não especificadas)
Description A função Twig ux icon() é marcada como segura para HTML, o que impede que o Twig escape sua saída. A função Icon::toHtml() insere o código-fonte SVG diretamente na página. Como os navegadores executam elementos <script> e atributos de manipuladores de eventos on* dentro de SVGs inline, ícones não sanitizados podem levar ao cross-site scripting. Dois caminhos são afetados: o caminho de arquivo local, onde Icon::fromFile() falha ao remover scripts aninhados e atributos on*, e o caminho sob demanda do Iconify, onde o campo body do JSON remoto é utilizado sem qualquer sanitização. Vetores de ataque potenciais incluem pacotes de ícones SVG maliciosos de temas de terceiros ou um endpoint do Iconify comprometido configurado via iconify.endpoint.
Recommendations Implementar um IconFactory para centralizar a sanitização de todas as fontes de ícones antes que um objeto Icon seja criado. O processo de sanitização deve remover elementos capazes de executar scripts, como script, foreignObject, iframe, object e embed, bem como animações SMIL que visem atributos on*, href ou xlink:href, seções CDATA, instruções de processamento, todos os atributos on* e esquemas de URL, incluindo javascript:, vbscript: e data:text/html. Quaisquer manipuladores dentro de elementos <style> também devem ser removidos.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55877
GHSA-6V8J-33HC-MV84

Produtos afetados

Symfony/Ux-Icons