PT-2026-61808 · Astro · Astro
CVE-2026-59728
·
Publicado
2026-07-20
·
Atualizado
2026-07-27
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Astro versões 1.0.0 through 4.0.18
Description
No pacote
@astrojs/rss, especificamente em packages/astro-rss/src/index.ts, os campos de item source.title e enclosure.type são interpolados diretamente em strings de modelo XML sem a devida filtragem de caracteres XML antes de serem processados pelo fast-xml-parser. Como esses campos são validados apenas como strings, sem restrições a caracteres especiais, um invasor que controle esses valores pode injetar XML arbitrário no feed RSS gerado. Por exemplo, o uso de aspas duplas em enclosure.type permite a saída de um atributo, enquanto o uso de </source> em source.title pode fechar um elemento prematuramente para injetar nós adicionais. Isso pode resultar em estruturas de feed corrompidas, a injeção de metadados falsos, como links maliciosos, e fazer com que os leitores de feed exibam conteúdo controlado pelo invasor. Ao operar no modo SSR (Server-Side Rendering) com output: 'server', o feed envenenado é servido a todos os assinantes em cada requisição.Recommendations
Atualize o Astro para a versão 4.0.19.
Como mitigação temporária, restrinja ou sanitize os valores de entrada utilizados para os campos
source.title e enclosure.type para garantir que não contenham caracteres especiais de XML.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Astro