PT-2026-68622 · Unknown · Html Sanitize Ex

·

CVE-2026-66370

·

Publicado

2026-08-06

·

Atualizado

2026-08-11

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas html sanitize ex versões 0.3.1 até 1.5.2
Description Um problema de Redirecionamento Aberto (Open Redirect) existe no depurador HTML5, onde um invasor remoto não autenticado pode redirecionar um formulário existente em uma página de renderização para capturar dados enviados, incluindo credenciais. Isso é feito utilizando os atributos form e formaction em um elemento <input> dentro do HTML sanitizado. O atributo form associa uma entrada a um formulário por meio de seu id, e o atributo formaction substitui o destino do formulário. Como esses atributos não passam por verificação de esquema, URLs absolutas de origens cruzadas permanecem após a sanitização. Este ataque requer que a página de renderização já contenha um formulário com um id, pois o depurador impede a introdução de novos elementos de formulário ou botão.
Recommendations Atualize o html sanitize ex para a versão 1.5.3 ou posterior. Como solução temporária, sanitize o conteúdo usando basic html/1, markdown html/1 ou strip tags/1, ou defina um depurador personalizado que omita o elemento <input>. Remova o atributo id dos formulários na página ou utilize valores imprevisíveis para esses IDs para evitar que invasores se vinculem a eles.

Exploit

Correção

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66370
GHSA-W3F9-JJHW-WWVQ

Produtos afetados

Html Sanitize Ex