PT-2026-68625 · Unknown · Html Sanitize Ex

·

CVE-2026-68747

·

Publicado

2026-08-06

·

Atualizado

2026-08-11

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas html sanitize ex versões 0.3.1 até 1.5.3
Descrição Uma falha de injeção existe no depurador (scrubber) de CSS do software, permitindo que um invasor remoto não autenticado injete regras de CSS, como a importação de folhas de estilo remotas, em páginas servidas a outros usuários. A função HtmlSanitizeEx.Scrubber.CSS.scrub/1 utiliza uma expressão regular para aplicar listas de permissão a declarações de propriedades e valores; no entanto, entradas que não correspondem a esse padrão específico não são inspecionadas e são copiadas para a saída sem alterações. Isso permite que regras @import ignorem o depurador. Como os limites dos elementos são resolvidos antes da execução do depurador, o conteúdo injetado permanece dentro do elemento <style> e não consegue executar scripts. Este problema afeta especificamente aplicações que utilizam HtmlSanitizeEx.html5/1, depuradores personalizados que estendem :html5 e permitem elementos <style>, ou aqueles que chamam HtmlSanitizeEx.Scrubber.CSS.scrub/1 diretamente.
Recomendações Atualize o html sanitize ex para a versão 1.5.4 ou posterior. Sanitize a entrada utilizando basic html/1, markdown html/1 ou strip tags/1, pois estes não permitem elementos <style>. Defina um depurador personalizado que omita o elemento <style>. Implemente uma diretiva de Content-Security-Policy style-src que proíba origens de folhas de estilo externas para impedir o carregamento de regras @import injetadas.

Exploit

Correção

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-68747
GHSA-87V2-PFHJ-R5X7

Produtos afetados

Html Sanitize Ex