PT-2026-61808 · Astro · Astro

CVE-2026-59728

·

Publicado

2026-07-20

·

Atualizado

2026-07-27

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Astro versões 1.0.0 through 4.0.18
Description No pacote @astrojs/rss, especificamente em packages/astro-rss/src/index.ts, os campos de item source.title e enclosure.type são interpolados diretamente em strings de modelo XML sem a devida filtragem de caracteres XML antes de serem processados pelo fast-xml-parser. Como esses campos são validados apenas como strings, sem restrições a caracteres especiais, um invasor que controle esses valores pode injetar XML arbitrário no feed RSS gerado. Por exemplo, o uso de aspas duplas em enclosure.type permite a saída de um atributo, enquanto o uso de </source> em source.title pode fechar um elemento prematuramente para injetar nós adicionais. Isso pode resultar em estruturas de feed corrompidas, a injeção de metadados falsos, como links maliciosos, e fazer com que os leitores de feed exibam conteúdo controlado pelo invasor. Ao operar no modo SSR (Server-Side Rendering) com output: 'server', o feed envenenado é servido a todos os assinantes em cada requisição.
Recommendations Atualize o Astro para a versão 4.0.19. Como mitigação temporária, restrinja ou sanitize os valores de entrada utilizados para os campos source.title e enclosure.type para garantir que não contenham caracteres especiais de XML.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59728
GHSA-8J5Q-MFJ2-5Q9Q

Produtos afetados

Astro