PT-2026-70978 · Pypi · Tablib

·

CVE-2026-9318

·

Publicado

2026-08-12

·

Atualizado

2026-08-19

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas tablib versões anteriores a 3.10.0
Description Um problema de cross-site scripting (XSS) armazenado existe na funcionalidade de exportação HTML. Atacantes podem executar JavaScript arbitrário ao incorporar payloads maliciosos em títulos de conjuntos de dados. Isso ocorre quando a função export book() no manipulador de formato html.py interpola esses títulos sem a devida sanitização na saída HTML, renderizando-os sem escape dentro de uma tag h3 do HTML. O ataque pode ser desencadeado ao renomear planilhas em arquivos importados, como XLSX, ODS, XLS ou YAML, com payloads de script atribuídos ao atributo de título Dataset. Isso pode levar ao sequestro de sessão, ações administrativas não autorizadas e exposição de dados sensíveis quando a saída é renderizada em um navegador.
Recommendations Atualize para a versão 3.10.0 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9318
ECHO-5EE8-23ED-CFB4
GHSA-GQGW-JGHV-MXWX
OPENSUSE-SU-2026:11533-1
PYSEC-2026-3702

Produtos afetados

Tablib