PT-2026-61807 · Astro · Astro

CVE-2026-59727

·

Publicado

2026-07-20

·

Atualizado

2026-07-27

CVSS v4.0

2.1

Baixa

VetorAV:N/AC:L/AT:P/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas Astro versões 3.10.0 até 7.0.3
Description O Astro não realiza a codificação HTML (HTML-escape) dos valores de diretivas de transição específicas quando aplicadas a componentes hidratados no cliente. Isso ocorre na função generateHydrateScript(), onde as diretivas transition:persist, transition:scope e transition:persist-props são copiadas literalmente para o elemento <astro-island> renderizado. Se um desenvolvedor passar entradas não confiáveis, derivadas de requisições, diretamente para essas diretivas, um invasor pode romper o atributo para injetar HTML ou JavaScript arbitrário na saída renderizada pelo servidor, resultando em cross-site scripting (XSS) refletido. Este problema afeta especificamente as seguintes diretivas:
  • transition:scope (renderizada como data-astro-transition-scope)
  • transition:persist (renderizada como data-astro-transition-persist)
  • transition:persist-props (renderizada como data-astro-transition-persist-props)
Recommendations Atualize o Astro para a versão 7.0.4 ou posterior. Como solução temporária, evite passar entradas não confiáveis ou derivadas de requisições para as diretivas transition:persist, transition:scope ou transition:persist-props, ou valide rigorosamente e realize a codificação HTML de tais entradas antes do uso.

Exploit

Correção

Improper Encoding or Escaping of Output

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59727
GHSA-7PW4-F3Q4-R2P2

Produtos afetados

Astro