PT-2026-78678 · Lemmy-Ui+1 · Lemmy-Ui+1

CVE-2026-54743

·

Publicado

2026-08-19

·

Atualizado

2026-08-21

CVSS v4.0

6.4

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:H/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas lemmy-ui versões anteriores a 0.19.19-beta.1
Description O lemmy-ui renderiza Markdown para corpos de postagens, corpos de comentários, mensagens privadas e barras laterais de comunidades e sites através da função mdToHtml em src/shared/markdown.ts. Esta função retorna um objeto html bruto que é injetado pelo Inferno sem a passagem de um sanitizador. Embora o setupMarkdown configure html como falso, o uso do markdown-it-html5-embed@1.0.0 com useImageSyntax habilitado permite que imagens direcionadas a mídias de vídeo se tornem elementos de vídeo. O fallback para esses elementos incorpora o texto alternativo (alt text) da imagem através de substituição de string não escapada. Como a configuração html não se aplica à saída gerada por plugins, textos alternativos manipulados podem chegar ao DOM como HTML ativo em contextos que não utilizam mdToHtmlNoImages. Isso permite que um membro aprovado ou uma instância federada remota armazene conteúdo que possibilite a execução de JavaScript na origem do lemmy-ui, expondo potencialmente a sessão do visualizador e ações autenticadas. Embora a Política de Segurança de Conteúdo (CSP) previna isso em produção, as implantações auto-hospedadas padrão podem não fornecer uma CSP.
Recommendations Atualize o lemmy-ui para a versão 0.19.19-beta.1.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54743
GHSA-2G66-9FR3-PPWJ

Produtos afetados

Lemmy-Ui
Markdown-It-Html5-Embed