PT-2026-68814 · Jsoup · Jsoup

CVE-2026-71497

·

Publicado

2026-08-06

·

Atualizado

2026-08-07

CVSS v3.1

4.7

Média

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas jsoup versões 1.14.3 até 1.23.0
Description O analisador de HTML processa incorretamente nomes de tags malformados que terminam em um caractere de controle, o que pode fazer com que a tag adquira o comportamento de análise de um elemento diferente. Quando um Safelist personalizado permite certos elementos de texto bruto, esse erro de análise pode fazer com que conteúdos que deveriam permanecer como texto inerte sejam emitidos como marcação ativa após a serialização, resultando potencialmente em cross-site scripting (XSS). As Safelists integradas não são afetadas.
Recommendations Atualize para a versão 1.23.1. Como medida paliativa temporária, não permita elementos de texto bruto em configurações de Safelist personalizadas usadas para limpar HTML não confiável.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-95475
CVE-2026-71497
GHSA-PMHH-3W7G-XQP8

Produtos afetados

Jsoup