PT-2026-68623 · Unknown · Html Sanitize Ex

·

CVE-2026-66829

·

Publicado

2026-08-06

·

Atualizado

2026-08-11

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas html sanitize ex versões 0.3.1 até 1.5.2
Description Um problema de Redirecionamento Aberto (Open Redirect) existe no depurador HTML5 do software. Um invasor remoto pode forçar os visitantes a navegar para um site não confiável inserindo um elemento <meta http-equiv="refresh"> em HTML sanitizado. Isso ocorre porque o HtmlSanitizeEx.html5/1 mantém elementos <meta> fornecidos pelo invasor em sua saída. Como um elemento meta afeta todo o documento, e não apenas o fragmento incorporado, ele também pode ser usado para declarar diretivas de todo o documento, como a Content-Security-Policy (uma camada de segurança que ajuda a detectar e mitigar certos tipos de ataques, incluindo cross-site scripting e ataques de injeção de dados).
Recommendations Atualize o html sanitize ex para a versão 1.5.3 ou posterior. Como solução temporária, sanitize o conteúdo usando basic html/1, markdown html/1 ou strip tags/1, pois estes não permitem elementos meta. Alternativamente, defina um depurador personalizado que omita o elemento <meta>.

Exploit

Correção

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66829
GHSA-2C6F-3J54-XPCR

Produtos afetados

Html Sanitize Ex