PT-2026-79769 · Pypi · Justhtml

·

CVE-2026-5388

·

Publicado

2026-04-10

·

Atualizado

2026-08-23

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas justhtml versões anteriores a 1.15.0
Descrição Múltiplos problemas de segurança existem nos auxiliares de sanitização de URL, serialização HTML e passthrough de Markdown. Um invasor pode ignorar a sanitização para injetar HTML ativo e JavaScript através de vários métodos: usando URLs javascript: codificadas, URLs relativas baseadas em barras invertidas que são resolvidas como hosts remotos, nomes de elementos ou atributos programáticos que quebram a marcação, ou comentários HTML. Além disso, tags </textarea> brutas podem ser reintroduzidas via passthrough de Markdown quando html passthrough=True é utilizado. Certas políticas personalizadas também podem preservar tags <style>, <meta http-equiv=refresh> ou <base href>. Esses problemas afetam principalmente APIs auxiliares, construção programática de DOM, políticas personalizadas, pipelines de transformação e configurações onde html passthrough=True está habilitado, em vez da configuração padrão sanitize=True. As funções auxiliares afetadas incluem clean url value() e clean url in js string().
Recomendações Atualize para a versão 1.15.0 ou posterior. Como mitigação temporária, evite usar a configuração html passthrough=True. Restrinja o uso das funções clean url value() e clean url in js string() até que a atualização seja aplicada.

Exploit

Correção

XSS

RCE

Improper Handling of Exceptional Conditions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-5388
GHSA-C9VM-HV86-F23R

Produtos afetados

Justhtml