PT-2026-79446 · Defuddle · Defuddle

CVE-2026-61824

·

Publicado

2026-08-21

·

Atualizado

2026-08-24

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Defuddle versões anteriores a 0.19.1
Description Extratores de site interpolam valores de alt e src de imagens derivadas de páginas, valores de og:image e descrições de vídeo em strings HTML sem a apropriação de escape adequada ao contexto. Além disso, a função buildExtractorResponse() retorna este conteúdo sem a sanitização baseada em DOM do pipeline principal. Isso permite que uma página maliciosa ou conteúdo controlado por um invasor em um domínio correspondente injete atributos de manipuladores de eventos ou URLs de javascript que são executados quando uma vítima ou aplicativo downstream renderiza o HTML extraído. Os caminhos afetados incluem src/extractors/x-article.ts, src/extractors/substack.ts e src/extractors/youtube.ts.
Recommendations Atualizar para a versão 0.19.1.

Exploit

Correção

XSS

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61824
GHSA-JG4P-G6XJ-4QMF

Produtos afetados

Defuddle