PT-2026-79348 · Unknown · Xml Builder

·

CVE-2026-48590

·

Publicado

2026-08-21

·

Atualizado

2026-08-21

CVSS v4.0

2.1

Baixa

VetorAV:L/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:N/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas xml builder versões 0.0.1 até 2.4.0
Description Uma falha de Injeção de XML no módulo XmlBuilder permite a falsificação de conteúdo (Content Spoofing) e Injeção de XML. O problema ocorre porque nomes de elementos, nomes de atributos e identificadores de doctype são interpolados diretamente na saída XML serializada sem validação ou escape de caracteres estruturais como <, >, ", ', e &. Um invasor capaz de influenciar um argumento de nome — como um nome de elemento derivado de um campo de formulário HTTP ou de uma chave de objeto JSON — pode injetar marcações XML arbitrárias, incluindo comentários, elementos extras e atributos de manipuladores de eventos. Este problema está associado ao arquivo lib/xml builder.ex e às funções XmlBuilder.generate/1(), XmlBuilder.generate/2(), XmlBuilder.element/1(), XmlBuilder.element/2() e XmlBuilder.element/3().
Recommendations Atualize o xml builder para a versão 2.4.1 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48590
GHSA-R82P-3Q2P-728W

Produtos afetados

Xml Builder