PT-2026-71734 · Npm · Svgo
CVE-2026-73650
·
Publicado
2026-07-21
·
Atualizado
2026-09-04
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
SVGO versões 1.0.0 até 2.8.2
SVGO versões 3.0.0 até 3.3.3
SVGO versões 4.0.0 até 4.0.1
Description
O plugin
removeScripts (chamado de removeScriptElement nas versões 1 a 3) não remove elementos de script com prefixos ou namespaces, como <svg:script>, e realiza a correspondência de URIs de JavaScript de forma sensível a maiúsculas e minúsculas nas versões 3 e 4. Isso permite que conteúdo executável permaneça em arquivos SVG otimizados. Aplicações que processam entradas SVG não confiáveis com este plugin ativado podem permitir a execução de scripts quando um usuário abre o arquivo, expondo potencialmente cookies ou armazenamento local.Recommendations
Atualizar para a versão 2.8.3.
Atualizar para a versão 3.3.4.
Atualizar para a versão 4.0.2.
Exploit
Correção
XSS
Incomplete List of Disallowed Inputs
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Svgo