PT-2026-52180 · Unknown · Weasyprint

CVE-2026-49452

·

Publicado

2026-06-15

·

Atualizado

2026-08-19

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas WeasyPrint (versões afetadas não especificadas)
Description Um problema de injeção de CSS ocorre quando as dicas de apresentação HTML estão habilitadas. Valores de atributos não escapados são incorporados ao CSS, permitindo a injeção de declarações CSS arbitrárias. Isso afeta especificamente o atributo background usado para construir o CSS, que é então processado pela função tinycss2.parse blocks contents(). Um invasor pode explorar isso fornecendo entradas HTML manipuladas para disparar requisições do lado do servidor via declarações url() injetadas.
Recommendations Escapar os valores dos atributos antes de incorporá-los ao CSS. Restringir os valores permitidos para as dicas de apresentação. Como medida de mitigação temporária, desabilite o recurso presentational hints definindo-o como False.

Exploit

Correção

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49452
GHSA-JHHC-3HCP-QHM5
OPENSUSE-SU-2026:11249-1
OPENSUSE-SU-2026:21364-1
PYSEC-2026-3412

Produtos afetados

Weasyprint