PT-2026-68812 · Packagist · League/Commonmark
CVE-2026-71478
·
Publicado
2026-08-06
·
Atualizado
2026-08-07
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
league/commonmark versões 1.5.0 até 2.8.3
Description
O
AttributesExtension na biblioteca contém uma falha onde os filtros de links inseguros href e src podem ser ignorados. Isso ocorre porque a função filterAttributes() e a verificação isLinkPotentiallyUnsafe() não normalizam bytes de controle antes de validar o esquema da URL. Um invasor pode inserir bytes de controle — como tabulações (0x09), retornos de carro (0x0D), alimentações de linha (0x0A) ou caracteres de controle C0 iniciais — dentro de uma URL javascript:. Como os navegadores descartam esses caracteres antes de analisar o esquema, o script é executado mesmo quando a configuração allow unsafe links está desativada.Detalhes técnicos incluem:
- API Endpoints: Não aplicável.
- Vulnerable Parameters or Variables: Atributos
hrefesrcdentro doAttributesExtension. - Function Names:
filterAttributes()eisLinkPotentiallyUnsafe().
Recommendations
Atualize o league/commonmark para a versão 2.9.0.
Como mitigação temporária, restrinja o uso do
AttributesExtension ou evite permitir que usuários não confiáveis forneçam valores de atributos para href e src até que a atualização seja aplicada.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
League/Commonmark