PT-2026-68812 · Packagist · League/Commonmark

CVE-2026-71478

·

Publicado

2026-08-06

·

Atualizado

2026-08-07

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas league/commonmark versões 1.5.0 até 2.8.3
Description O AttributesExtension na biblioteca contém uma falha onde os filtros de links inseguros href e src podem ser ignorados. Isso ocorre porque a função filterAttributes() e a verificação isLinkPotentiallyUnsafe() não normalizam bytes de controle antes de validar o esquema da URL. Um invasor pode inserir bytes de controle — como tabulações (0x09), retornos de carro (0x0D), alimentações de linha (0x0A) ou caracteres de controle C0 iniciais — dentro de uma URL javascript:. Como os navegadores descartam esses caracteres antes de analisar o esquema, o script é executado mesmo quando a configuração allow unsafe links está desativada.
Detalhes técnicos incluem:
  • API Endpoints: Não aplicável.
  • Vulnerable Parameters or Variables: Atributos href e src dentro do AttributesExtension.
  • Function Names: filterAttributes() e isLinkPotentiallyUnsafe().
Recommendations Atualize o league/commonmark para a versão 2.9.0. Como mitigação temporária, restrinja o uso do AttributesExtension ou evite permitir que usuários não confiáveis forneçam valores de atributos para href e src até que a atualização seja aplicada.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71478
GHSA-29PJ-957V-52MC

Produtos afetados

League/Commonmark