PT-2026-79139 · Npm · @Dicebear/Initials+1

CVE-2026-68921

·

Publicado

2026-08-20

·

Atualizado

2026-09-02

CVSS v3.1

4.7

Média

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas @dicebear/core versões anteriores a 9.4.3 @dicebear/initials versões anteriores a 9.4.3
Description Existe um problema onde certas opções são interpoladas em atributos SVG sem a devida codificação XML. No @dicebear/core, a função addRotate() não codifica a opção rotate. No @dicebear/initials, as opções fontSize e fontWeight são emitidas sem codificação. Embora essas opções utilizem tipos numéricos do TypeScript, chamadores em tempo de execução podem passar strings para romper os atributos e injetar marcações SVG arbitrárias. Isso pode permitir a execução de scripts na origem da página se o avatar gerado for inserido inline ou servido como image/svg+xml e aberto diretamente, desde que uma aplicação passe valores não confiáveis para essas opções.
Recommendations Atualizar @dicebear/core para a versão 9.4.3. Atualizar @dicebear/initials para a versão 9.4.3.

Exploit

Correção

Incomplete List of Disallowed Inputs

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-68921
GHSA-GCR2-9V8M-GQ45

Produtos afetados

@Dicebear/Core
@Dicebear/Initials