PT-2026-68814 · Jsoup · Jsoup
CVE-2026-71497
·
Publicado
2026-08-06
·
Atualizado
2026-08-07
CVSS v3.1
4.7
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
jsoup versões 1.14.3 até 1.23.0
Description
O analisador de HTML processa incorretamente nomes de tags malformados que terminam em um caractere de controle, o que pode fazer com que a tag adquira o comportamento de análise de um elemento diferente. Quando um
Safelist personalizado permite certos elementos de texto bruto, esse erro de análise pode fazer com que conteúdos que deveriam permanecer como texto inerte sejam emitidos como marcação ativa após a serialização, resultando potencialmente em cross-site scripting (XSS). As Safelists integradas não são afetadas.Recommendations
Atualize para a versão 1.23.1.
Como medida paliativa temporária, não permita elementos de texto bruto em configurações de
Safelist personalizadas usadas para limpar HTML não confiável.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jsoup