PT-2026-68624 · Hexpackagemanager · Html Sanitize Ex

·

CVE-2026-66843

·

Publicado

2026-08-06

·

Atualizado

2026-08-11

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas html sanitize ex versões 0.3.1 até 1.5.2
Description Um problema de Inclusão de Funcionalidade de Esfera de Controle Não Confiável existe no depurador HTML5. Um invasor remoto pode carregar um documento arbitrário em uma página confiável utilizando o atributo data de um elemento <object> em HTML sanitizado. Isso ocorre porque o elemento <object> em lib/html sanitize ex/scrubber/html5.ex não foi registrado através de allow tag with uri attributes/3 e utiliza apenas uma correspondência de prefixo em letras minúsculas para "javascript:". Consequentemente, URIs de dados, URLs relativas ao protocolo, caminhos de mesma origem e variantes com letras maiúsculas e minúsculas não são filtrados adequadamente. Embora isso não leve a um cross-site scripting incondicional, a execução de scripts na origem do host é possível se a aplicação servir conteúdo controlado pelo invasor a partir de um caminho de mesma origem.
Recommendations Atualize para a versão 1.5.3. Como solução temporária, sanitize a entrada usando basic html/1, markdown html/1 ou strip tags/1, ou defina um depurador personalizado que omita o elemento <object>. Implemente uma Política de Segurança de Conteúdo (CSP) com object-src 'none' para bloquear o carregamento de elementos <object> injetados. Hospede uploads de usuários em uma origem separada para remover o caminho de escalada para a execução de scripts.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66843
GHSA-XMM9-JC22-RCGJ

Produtos afetados

Html Sanitize Ex