PT-2026-63990 · Dompurify · Dompurify

·

CVE-2026-65904

·

Publicado

2026-07-23

·

Atualizado

2026-07-28

CVSS v3.1

4.7

Média

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas DOMPurify versões 3.0.0 through 3.3.3
Description Ao utilizar o modo IN PLACE, o software falha ao sanitizar elementos DOM que originam de uma janela ou realm diferente, como o contentDocument de um iframe. Isso ocorre porque uma verificação instanceof cross-realm dentro da função isNode() retorna falso para nós de realms estrangeiros. Consequentemente, o software transforma o elemento em string, redefine IN PLACE para falso e retorna o elemento original não sanitizado, permitindo que payloads de Cross-Site Scripting (XSS) permaneçam intactos.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Improper Check for Exceptional Conditions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-65904
GHSA-4W3Q-35JP-P934

Produtos afetados

Dompurify