PT-2026-79347 · Hexpm · Xml Builder

·

CVE-2026-47080

·

Publicado

2026-08-21

·

Atualizado

2026-08-21

CVSS v4.0

2.1

Baixa

VetorAV:L/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:N/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas joshnuss xml builder versões 0.0.7 até 2.4.0
Description Uma falha de Injeção de XML no módulo XmlBuilder permite a falsificação de conteúdo (Content Spoofing) e Injeção de XML. O problema reside no arquivo lib/xml builder.ex e afeta as funções XmlBuilder.generate/1(), XmlBuilder.generate/2() e XmlBuilder.escape/1(). Especificamente, a função escape/1() processa {:cdata, data} concatenando os dados entre marcadores CDATA sem verificar a sequência ]]>. Como as seções CDATA não possuem um mecanismo de escape interno, um invasor que forneça entradas contendo ]]> pode fechar a seção CDATA prematuramente. Isso permite que os bytes subsequentes sejam interpretados como marcação XML comum, possibilitando a injeção de elementos arbitrários, texto ou referências de entidade no documento resultante.
Recommendations Atualize o joshnuss xml builder para a versão 2.4.1.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47080
GHSA-67R9-HMXW-H595

Produtos afetados

Xml Builder