PT-2026-84276 · Npm · Xmldom

CVE-2026-83612

·

Publicado

2026-08-22

·

Atualizado

2026-09-08

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas xmldom versões 0.9.0-beta.1 até 0.9.11
Descrição O parsing em modo HTML através da função DOMParser.parseFromString() processa incorretamente tags de fechamento com letras maiúsculas e minúsculas misturadas para elementos de texto bruto, como script, style, textarea ou title. A função parseHtmlSpecialContent, selecionada por isHTMLRawTextElement ou isHTMLEscapableRawTextElement, utiliza o método indexOf() sensível a maiúsculas e minúsculas. Quando uma tag de fechamento não é encontrada, o resultado é negativo um, que é então passado para substring(), causando a progressão instável do parser e amplificação quadrática da saída. Consequentemente, um pequeno documento text/html não confiável pode consumir CPU e memória desproporcionais durante o parsing e a serialização.
Recomendações Atualizar para a versão 0.9.12.

Exploit

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-13732
CVE-2026-83612
GHSA-6MJ3-QW4J-HGRW

Produtos afetados

Xmldom