PT-2026-71734 · Npm · Svgo

CVE-2026-73650

·

Publicado

2026-07-21

·

Atualizado

2026-09-04

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas SVGO versões 1.0.0 até 2.8.2 SVGO versões 3.0.0 até 3.3.3 SVGO versões 4.0.0 até 4.0.1
Description O plugin removeScripts (chamado de removeScriptElement nas versões 1 a 3) não remove elementos de script com prefixos ou namespaces, como <svg:script>, e realiza a correspondência de URIs de JavaScript de forma sensível a maiúsculas e minúsculas nas versões 3 e 4. Isso permite que conteúdo executável permaneça em arquivos SVG otimizados. Aplicações que processam entradas SVG não confiáveis com este plugin ativado podem permitir a execução de scripts quando um usuário abre o arquivo, expondo potencialmente cookies ou armazenamento local.
Recommendations Atualizar para a versão 2.8.3. Atualizar para a versão 3.3.4. Atualizar para a versão 4.0.2.

Exploit

Correção

XSS

Incomplete List of Disallowed Inputs

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73650
GHSA-2P49-HGCM-8545
OPENSUSE-SU-2026:11680-1

Produtos afetados

Svgo