PT-2026-84507 · Svgo · Svgo

CVE-2026-84369

·

Publicado

2026-09-01

·

Atualizado

2026-09-08

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas SVGO versões 1.0.0 até 2.8.3 SVGO versões 3.0.0 até 3.3.4 SVGO versões 4.0.0 até 4.0.9
Description O plugin removeScripts (conhecido como removeScriptElement nas versões 2 e 3), implementado em plugins/removeScripts.js, não inspeciona conteúdo HTML executável dentro de elementos foreignObject do SVG. Isso permite que atributos de manipuladores de eventos, como onload e onbeforetoggle, documentos srcdoc e URLs executáveis nos atributos action, data, formaction, href e src, permaneçam em entradas SVG controladas por atacantes. Se uma aplicação utilizar este plugin como sua única proteção e servir o SVG otimizado em um contexto de navegador ativo, o payload pode executar scripts na origem do visualizador, expor dados, modificar conteúdo ou realizar ações em nome da vítima.
Recommendations Atualizar para a versão 2.8.4 Atualizar para a versão 3.3.5 Atualizar para a versão 4.1.0

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84369
GHSA-4VPR-X523-8J87

Produtos afetados

Svgo